Güvenli Önyükleme atlama riski yaklaşık 200.000 Linux Framework dizüstü bilgisayarı tehdit ediyor

10 ay önce

Amerikalı bilgisayar üreticisi Framework'ün yaklaşık 200.000 Linux bilgisayar sistemi, Güvenli Önyükleme korumalarını atlatmak için kullanılabilecek imzalı UEFI kabuk bileşenleriyle birlikte gönderildi.

Saldırgan, işletim sistemi düzeyindeki güvenlik kontrollerinden kaçabilen ve işletim sistemi yeniden yüklemelerinde varlığını sürdürebilen önyükleme kitlerini (ör. BlackLotus, HybridPetya ve Bootkitty) yükleme avantajından yararlanabilir.

Ürün yazılımı güvenlik şirketi Eclypsium'a göre sorun, Framework'ün sistemleriyle birlikte gönderdiği yasal olarak imzalanmış UEFI kabuklarına 'bellek değiştirme' (mm) komutunun dahil edilmesinden kaynaklanıyor.

Komut, sistem belleğine doğrudan okuma/yazma erişimi sağlar ve düşük düzeyli tanılama ve ürün yazılımı hata ayıklaması için tasarlanmıştır. Ancak, UEFI modüllerinin imzalarını doğrulama sürecinde kritik bir bileşen olan gSecurity2 değişkenini hedefleyerek Güvenli Önyükleme güven zincirini kırmak için de kullanılabilir.

Mm komutu, gSecurity2'nin üzerine NULL yazmak için kötüye kullanılabilir, bu da imza doğrulamasını etkili bir şekilde devre dışı bırakır.

"Adres tanımlandıktan sonra mm komutu, NULL ile güvenlik işleyicisi işaretçisinin üzerine yazabilir veya onu herhangi bir doğrulama gerçekleştirmeden her zaman "başarı" döndüren bir işleve yönlendirebilir," - Eclypsium

"Bu komut, güvenlik işleyici işaretçisini içeren bellek konumuna sıfırlar yazar ve sonraki tüm modül yüklemeleri için imza doğrulamayı etkili bir şekilde devre dışı bırakır."

Araştırmacılar ayrıca saldırının, yeniden başlatmalarda devam etmesi için başlangıç ​​komut dosyaları aracılığıyla otomatikleştirilebileceğini de belirtiyor.

Framework, modüler ve kolayca tamir edilebilir dizüstü ve masaüstü bilgisayarlar tasarlamasıyla tanınan ABD merkezli bir donanım şirketidir.

Riskli mm komutunun varlığı, bir uzlaşmanın sonucu değil, daha çok bir gözetim gibi görünüyor. Sorunun öğrenilmesinin ardından Framework, güvenlik açıklarını gidermek için çalışmaya başladı.

Eclypsium araştırmacıları sorunun yaklaşık 200.000 Framework bilgisayarı etkilediğini tahmin ediyor:

Etkilenen kullanıcıların mevcut güvenlik güncellemelerini uygulamaları önerilir. Henüz bir yamanın mevcut olmadığı durumlarda, fiziksel erişimin engellenmesi gibi ikincil koruma önlemleri hayati önem taşıyor. Diğer bir geçici çözüm ise Framework'ün DB anahtarının BIOS aracılığıyla silinmesidir.

İhlal ve Saldırı Simülasyon Zirvesine katılın ve güvenlik doğrulamanın geleceğini deneyimleyin. En iyi uzmanlardan bilgi alın ve yapay zeka destekli BAS'ın ihlal ve saldırı simülasyonunu nasıl dönüştürdüğünü görün.

Güvenlik stratejinizin geleceğini şekillendirecek etkinliği kaçırmayın

Yeni Supermicro BMC kusurları kalıcı arka kapılar oluşturabilir

Microsoft Ekim 2025 Yaması Salı, 6 sıfır gün ve 172 kusuru düzeltti

Microsoft, sıfır gün saldırılarından sonra Edge'de IE modu erişimini kısıtlıyor

Oracle, yeni E-Business Suite kusuru için acil durum yamasını yayınladı

Bilgisayar korsanları Gladinet dosya paylaşım yazılımında sıfır günü istismar ediyor

Kaynak: Bleeping Computer

More Posts