Birleştirilmiş genişletilebilir ürün yazılımı arayüzü (UEFI) için bazı imzalı üçüncü taraf önyükleyiciler, saldırganların işletim sistemi yüklenmeden önce önyükleme işleminin erken bir aşamasında yetkisiz kod yürütmesine izin verebilir.
Windows tarafından kullanılan satıcıya özgü önyükleyicilerin savunmasız olduğu bulunurken, neredeyse bir düzine başkasının durumu şu anda bilinmemektedir.
Tehdit aktörleri, işletim sistemini (OS) yeniden yükleyerek kaldırılamayan bir hedef sistem üzerinde kalıcılık oluşturmak için güvenlik sorununu kullanabilir.
Eclypsium güvenlik araştırmacıları Mickey Shkatov ve Jesse Michael, Windows makinelerindeki güvenli önyükleme özelliğini atlamak için kullanılabilecek üçüncü taraf satıcılardan UEFI bootloader'ları etkileyen güvenlik açıklarını keşfettiler.
Güvenli önyükleme, işletim sistemi önyükleme işlemini başlatmak için yalnızca belirli, satıcı tarafından sağlanan bir sertifika ile imzalanmış olan güvenilir kodun yürütülmesini sağlamak için tasarlanmış UEFI spesifikasyonunun bir parçasıdır.
Firmware Bootloader, donanımı başlatmak ve Windows Boot Manager'ı başlatmaktan sorumlu UEFI ortamını önyüklemek için sistemi açtıktan hemen sonra çalışır.
Eclypsium araştırmacıları, Microsoft tarafından onaylanan üç UEFI önyükleyicisinin güvenli önyükleme özelliğini atlamaya ve imzasız kodun yürütülmesine izin veren güvenlik açıklarına sahip olduğunu buldular:
Windows Güvenli Önyükleme özelliğini atladığı ve imzasız kodu yürüttüğü bulunan üç Microsoft onaylı UEFI önyükleme şunlarıdır:
Microsoft, yukarıdaki listedeki son iki satıcı ile çalıştı ve sağlanan önyükleyicideki sorunu düzeltmek için güvenlik güncellemesi KB5012170 yayınladı.
Bu düzeltmenin bir parçası olarak Microsoft, Temmuz 2022'den itibaren güvenlik güncellemesi sürümü ile verilen gerekli tüm sertifikalarını engelledi.
"Bu güvenlik güncellemesi, DBX'e bilinen savunmasız UEFI modüllerinin imzalarını ekleyerek güvenlik açığını ele alıyor" - Microsoft
Bu hafta güvenlik açıkları hakkında bir danışmanlıkta, Carnegie Mellon Cert Koordinasyon Merkezi, erken önyükleme aşamalarında yürütülen kodun “ortak işletim sistemi tabanlı ve EDR güvenlik savunmalarından da kaçabileceği” konusunda uyarıyor.
Carnegie Mellon Cert CC, 23 UEFI bootloader satıcısıyla bir liste, sadece üçü için net bir durum mevcuttur: Microsoft (Etkilenmiş), Phoenix Technologies (etkilenmemiş) ve Red Hat (etkilenmez).
20 satıcının geri kalanı da sorunlar hakkında bilgilendirildi, ancak ürünlerinin etkilenip etkilenmediği bilinmemektedir.
Listede Acer, AMD, American Meegatrends, Asustek, Dell, Google, Hewlett Packard Enterprise, HP, Lenovo, Toshiba ve Vaio Corporation gibi isimleri içeriyor.
Bu güvenlik açıkları için bir düzeltme, UEFI iptal listesini güncelleyerek orijinal ekipman üreticisi (OEM) veya işletim sistemi satıcısı tarafından teslim edilmelidir- daha önce onaylanmış bellenim ve yazılımlar için iptal edilmiş imza veritabanı olan Güvenli Önyükleme Yasak İmza Veritabanı (DBX). Sistemleri UEFI Güvenli Önyükleme ile başlatır.
Zimbra Auth Bypass hatası 1000'den fazla sunucuyu ihlal etmek için kullanıldı
VMware, Kritik Auth Bypass Güvenlik Açığı için Kamudan İstismar konusunda uyarıyor
VMware, yöneticileri hemen kritik otorite bypass hatasını patlatmaya çağırıyor
Gigabyte, Asus anakartlarında bulunan Cosmicstrand UEFI kötü amaçlı yazılım
Yeni UEFI ürün yazılımı kusurları 70'den fazla Lenovo dizüstü bilgisayar modelini etkiler
Kaynak: Bleeping Computer