Logo Zephyrnet

Due dozzine di vulnerabilità UEFI incidono su milioni di dispositivi dei principali fornitori

Data:

I ricercatori della società di sicurezza del firmware Binarly hanno identificato quasi due dozzine di vulnerabilità nel codice firmware UEFI utilizzato dai più grandi produttori di dispositivi del mondo.

Secondo Binarly, le 23 vulnerabilità ad alta gravità potrebbero avere un impatto su milioni di dispositivi aziendali, come laptop, server, router, dispositivi di rete, sistemi di controllo industriale (ICS) e dispositivi di edge computing. Ci sono più di 25 fornitori interessati, inclusi HP, Lenovo, Fujitsu, Microsoft, Intel, Dell, Bull (Atos) e Siemens.

Le falle di sicurezza esistono nel firmware UEFI InsydeH2O fornito da Insyde Software.

“La causa principale del problema è stata trovata nel codice di riferimento associato al codice del framework del firmware InsydeH2O. Tutti i fornitori [colpiti] stavano utilizzando l'SDK del firmware basato su Insyde per sviluppare i loro pezzi di firmware", ha spiegato Binarly.

Le vulnerabilità sono principalmente correlate alla modalità di gestione del sistema (SMM) e possono portare all'esecuzione di codice arbitrario con privilegi elevati. Gli identificatori CVE sono stati assegnati a ciascuna delle 23 debolezze.

Vulnerabilità firmware Insyde CVE

Un utente malintenzionato con accesso utente privilegiato al sistema preso di mira può sfruttare le vulnerabilità per installare malware altamente persistente. L'attaccante può aggirare le soluzioni di sicurezza degli endpoint, l'avvio protetto e la sicurezza basata sulla virtualizzazione.

“Lo sfruttamento attivo di tutte le vulnerabilità scoperte non può essere rilevato dai sistemi di monitoraggio dell'integrità del firmware a causa delle limitazioni della misurazione del Trusted Platform Module (TPM). Le soluzioni di attestazione dell'integrità del dispositivo remoto non rileveranno i sistemi interessati a causa delle limitazioni di progettazione nella visibilità del runtime del firmware", Binarly disse.

Le vulnerabilità sono state inizialmente scoperte nei dispositivi Fujitsu, ma un'analisi più approfondita ha rivelato che si trattava di un problema più ampio che influiva sul firmware basato su Insyde. Fujitsu è stata informata a settembre e Binarly ha quindi collaborato con CERT/CC e Linux Vendor Firmware Service (LVFS) per identificare e notificare altri fornitori interessati.

Insyde ha corretto le vulnerabilità e l'ha rilasciata avvisi di sicurezza. Tuttavia, probabilmente ci vorrà del tempo prima che le patch raggiungano i dispositivi interessati.

I dettagli tecnici sui difetti saranno resi disponibili nei prossimi giorni.

Correlato: Il sofisticato rootkit iLOBleed si rivolge ai server HP

Correlato: Supermicro, Pulse Secure rispondono alla capacità di Trickbot di indirizzare il firmware

Leggi Anche: le vulnerabilità dei conducenti facilitano gli attacchi agli sportelli automatici e ai sistemi PoS

Correlato: Gravi vulnerabilità riscontrate nel firmware utilizzato da molti fornitori di telecamere IP

vista contatore

Edward Kovacs (@Eduard Kovacs) è un collaboratore di SecurityWeek. Ha lavorato come insegnante di informatica in una scuola superiore per due anni prima di iniziare una carriera nel giornalismo come reporter di notizie sulla sicurezza di Softpedia. Eduard ha conseguito una laurea in informatica industriale e un master in tecniche informatiche applicate all'ingegneria elettrica.

Colonne precedenti di Eduard Kovacs:
Tag:

spot_img

L'ultima intelligenza

spot_img