Риск обхода Secure Boot угрожает почти 200 000 ноутбуков с Linux Framework

RutoR
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 646
Реакции
225
Посетить сайт
Около 200 000 компьютерных систем Linux от американского производителя компьютеров Framework были поставлены с подписанными компонентами оболочки UEFI, которые можно было использовать для обхода защиты Secure Boot.

framework.jpg
Злоумышленник может воспользоваться этим и загрузить буткиты (например,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

), которые могут обойти средства защиты на уровне ОС и сохраняться после переустановки ОС.


Мощная mm команда​


По данным компании Eclypsium, занимающейся безопасностью прошивок, проблема возникает из-за включения команды «изменение памяти» ( mm ) в легитимно подписанные оболочки UEFI, которые Framework поставляет вместе со своими системами.

Эта команда обеспечивает прямой доступ к системной памяти для чтения/записи и предназначена для низкоуровневой диагностики и отладки прошивки. Однако её также можно использовать для разрыва цепочки доверия Secure Boot, обратившись к переменной gSecurity2, критически важному компоненту процесса проверки подписей модулей UEFI.


Команду mm можно использовать неправильно, чтобы перезаписать gSecurity2 значением NULL, фактически отключив проверку подписи.


«После определения адреса команда mm может перезаписать указатель обработчика безопасности значением NULL или перенаправить его в функцию, которая всегда возвращает «успех» без выполнения какой-либо проверки», —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



«Эта команда записывает нули в ячейку памяти, содержащую указатель обработчика безопасности, фактически отключая проверку подписи для всех последующих загрузок модулей».

Исследователи также отмечают, что атаку можно автоматизировать с помощью скриптов запуска, которые будут сохраняться после перезагрузок.


Около 200 000 затронутых систем​


Framework — американская компания-производитель оборудования, известная разработкой модульных и легко ремонтируемых ноутбуков и настольных компьютеров.


Наличие опасной команды mm не является результатом взлома, а, скорее, упущением. Узнав о проблеме, Framework начал работу по устранению уязвимостей.


Исследователи Eclypsium подсчитали, что проблема затронула около 200 000 компьютеров Framework:


  • Framework 13 (11-е поколение Intel), исправление запланировано в версии 3.24
  • Framework 13 (12-е поколение Intel), исправлено в версии 3.18, обновление DBX запланировано в версии 3.19
  • Framework 13 (13-е поколение Intel), исправлено в версии 3.08, обновление DBX выпущено в версии 3.09
  • Framework 13 (Intel Core Ultra), исправлено в версии 3.06
  • Framework 13 (AMD Ryzen 7040), исправлено в версии 3.16
  • Framework 13 (AMD Ryzen AI 300), исправлено в версии 3.04, обновление DBX запланировано в версии 3.05
  • Framework 16 (AMD Ryzen 7040), исправлено в версии 3.06 (бета), обновление DBX выпущено в версии 3.07
  • Framework Desktop (AMD Ryzen AI 300 MAX), исправлено в версии 3.01, обновление DBX запланировано в версии 3.03
Пользователям, столкнувшимся с этой проблемой, рекомендуется установить доступные обновления безопасности. Если исправление ещё не выпущено, критически важны дополнительные меры защиты, такие как предотвращение физического доступа. Ещё одним временным способом решения проблемы является удаление ключа базы данных Framework через BIOS.




 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Смартфоны на службе бесплодия: ученые выявили риск для мужчин Новости в сети 0
websprojekt На проверке ⭐Принимаем платежи для ХАЙ РИСК/HIGH RISK проектов. Мерчант, эквайринг.⭐ Ищу работу. Предлагаю свои услуги. 1
wrangler65 Создание Powershell Shellcode Downloader для обхода Defender Ч.2 Полезные статьи 0
wrangler65 Создание Powershell Shellcode Downloader для обхода Defender (Без обхода Amsi) Полезные статьи 0
Support81 Роскомнадзор начнёт получать данные о попытках обхода блокировок Новости в сети 0
Support81 HardBit 4.0: шифрование по паролю и сложные методы обхода анализа Новости в сети 0
Support81 Обновлённый HijackLoader использует PNG-картинки для обхода антивирусов Новости в сети 0
turbion0 Роскомнадзор будет блокировать VPN-протокол Shadowsocks. Он используется в Китае для обхода блокировок Новости в сети 0
Support81 Власти тайком заблокируют спецпротокол VPN для обхода блокировок. Последствия для Рунета могут оказаться разрушительными Новости в сети 1
АнАлЬнАя ЧуПаКаБрА Интересно Способ обхода OTP Amazon Другое 0
M Используем особенности Юникода для обхода WAF Уязвимости и взлом 0
S Используем особенности Юникода для обхода WAF Полезные статьи 0
B GoodbyeDPI — утилита для обхода пассивных и активных DPI под Windows Полезные статьи 0
K Как настроить почтовый сервер для обхода спам-фильтров: руководство по DNS, SPF, DKIM Уязвимости и взлом 0
G Методы обхода фильтров по расширению при загрузке файлов Полезные статьи 0
K Уроки по XSS: Урок 2. Скрытая передача данных, перехват нажатия клавиш, изменение внешнего вида сайта, подцепление на BeEF, фишинг, подсказки обхода ф Уязвимости и взлом 0
G #Обучение Способы обхода антивирусов. Полезные статьи 1
Admin Несколько векторов обхода для Incapsula WAF Уязвимости и взлом 1
S Разработан инструмент для обхода антивирусов на Android-устройствах Новости в сети 0
S ФСБ и МВД могут привлечь к выявлению способов обхода блокировок в Сети Новости в сети 0
E Способ обхода проверки возраста на Pornhub. Полезные статьи 6
S Telegram обещал представить простой метод обхода блокировки мессенджера Новости в сети 0
M Способ обхода лимита на ввоз товаров (в ру работает 100%) Полезные статьи 0
M Способ обхода смс при входе в paypal Уязвимости и взлом 4
B BlackNET v1.0.0 Advanced MultiOS BotNET + Secure PHP Panel + Tutorial Spam/DDOS/Malware 0

Название темы