HP, tehdit aktörlerinin, yüksek ayrıcalıkları elde eden ve kurulu güvenlik yazılımı tarafından tespit edilemez kalan kötü amaçlı yazılımlara sahip cihazları enfekte etmesine izin verebilecek 16 yüksek etkili UEFI ürün yazılımı güvenlik açıklaması açıkladı.
Bu güvenlik açıkları dizüstü bilgisayarlar, masaüstü bilgisayarlar, POS sistemleri ve kenar hesaplama düğümleri de dahil olmak üzere çoklu HP modellerini etkiler.
Kusurlar, Binarly'deki araştırmacılar tarafından keşfedildi, aynı ekibi, Şubat ayında 25 bilgisayar satıcısını etkileyen başka bir UEFi kusurları kümesi'ni yayınladı.
Bundan birkaç gün sonra, binarly'nin kurucusu, Offensivecon'da HP'yi etkileyen beş yeni UEFI kusurunu sundu ve HP, bunları ele almak için ilgili güvenlik güncelleştirmesini serbest bıraktı.
Bugün, Binarly, HP ve CERT / CC, HPE UEFI üretici yazılımını etkileyen 11 yeni güvenlik açıkları da dahil olmak üzere, yeni keşfedilen güvenlik açıklarının tam kümesinin açıklanmasını koordine etti.
Bu güvenlik açıkları, sömürülen bileşen / özelliğe dayanarak üç kovaya ayrılır:
SMM Belirtisi (Ayrıcalık Escalasyonu)
SSM (sistem yönetimi modülü)
DXE (Sürücü Yürütme Ortamı)
Hem DXE hem de SSM, işletim sistemi başlamadan önce etkinleştirildiğinde, bu bileşenlerde sömürülen herhangi bir kusurun Kernel OS ayrıcalıklarını aştığını ve tüm korumaları atlar.
Ayrıca, yetenekli bir kötü niyetli aktör, OS güncellemeleri sağlayan ve UEFI Güvenli Boot, Intel Boot Guard ve Sanallaştırma Güvenlik Çözümleri'ni atlatan implant üreten üretici yazılımı kötü amaçlı yazılımını implant yapabilmektedir.
"Keşfedilen tüm güvenlik açıklarının aktif sömürüsü, güvenilir platform modülünün (TPM) ölçümünün sınırlamaları nedeniyle ürün yazılımı bütünlüğü izleme sistemleri tarafından tespit edilemez. Uzaktan Cihaz Sağlık Uyandırma Çözümleri, Firmware Çalışma Zamanı'nın görünürlüğündeki tasarım sınırlamaları nedeniyle etkilenen sistemleri tespit etmeyecek "dedi.
"Ne yazık ki, bildirilen güvenlik açıklarımızdaki sorunların çoğu, bazıları, Kodbase veya eski bileşenlerin karmaşıklığından kaynaklanan, ancak daha az güvenlik dikkatini çeken ancak alanda yaygın olarak kullanılmış olan tekrarlanabilir başarısızlıklardır."
Firmware Malware, Moonbounce, ESPECTER ve FINSPY bir yükleyici gibi UEFI kötü amaçlı yazılımları ve bir finspy yükleyici gibi devlet destekli hack grupları hakkında bildirdiğimde teorik değildir.
Bu noktada, güvenlik riskini ele almanın tek yolu, mevcut ürün yazılımı güncellemelerini HP'nin BIOS yükseltme portalından veya bu talimatları izleyerek uygulamaktır.
Kusurlardan biri, CVE-2021-39298, AMD referans kodu güvenlik açığı olarak tanımlandı ve bu nedenle, yalnızca belirli bir ürün yazılımı sürücüsünü (AgesasmmsavememoryConfig) kullanan HP fakat çok sayıda bilgisayar satıcısını etkilemiyor.
Bu kusur, EFI_BOOT_SERVICESS ve EFI_RUNTIME_SERVICES'in kötüye kullanılmasıdır.
Bu nedenle, CERT / CC, etkilenen tüm satıcılarla birlikte, en azından desteklenen ürünler için bu ayrıcalık artış hatası için düzeltmeleri itmelerine yardımcı olmak için tüm etkilenen satıcılarla koordine edecektir.
UEFI ürün yazılımı güvenlik açıkları en az 25 bilgisayar satıcısını etkiler
Yeni MoonBounce UEFI Malware APT41 tarafından hedeflenen saldırılarda kullanılmış
Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.
NetGear, Nighthawk Router'da açılmamış güvenlik açıklarını bırakır
Kritik WordPress eklentisinin yaklaşık% 30'u bir yama alamaz
Kaynak: Bleeping Computer