1705502736
2024-01-17 14:06:06
ナデジダ・コジェドゥブ
大手サプライヤー 5 社の UEFI ファームウェアには脆弱性が含まれており、ユーザーのネットワークに侵入した攻撃者が接続されたデバイスをファームウェア レベルで実行されるマルウェアに感染させることができます。
これらの脆弱性は、発見した研究者らによって総称して「PixieFail」と呼ばれており、主に公共および民間のデータセンター、そしてもちろんそのユーザーに脅威を与えている。 このようなネットワークへのアクセスが最小限であっても、料金を支払っている顧客、下位レベルの従業員、またはすでに制限された侵入権を得ている攻撃者などは、脆弱性を悪用して接続されたデバイスを悪意のある UEFI に感染させる可能性があります。 の略称 統合された拡張可能なファームウェアインターフェイス, UEFI は、事実上すべての最新のコンピューターの起動を担当する、低レベルで複雑なファームウェアのチェーンです。 メイン OS のロード前に実行される悪意のあるファームウェアをインストールすると、標準のエンドポイント保護を使用して UEFI 感染を検出または削除できなくなります。 また、感染したデバイスを異常に広範囲に制御できるようになります。
5 社のベンダーと多くの顧客が影響を受ける
PixieFail を構成する 9 つの脆弱性は、 TianoCore EDK II、UEFI仕様のオープンソース実装。 この実装は、Arm Ltd.、Insyde、AMI、Phoenix Technologies、Microsoft の製品に組み込まれています。 この欠陥は、IPv4 インターネット プロトコル ネットワーク アドレス システムの後継である IPv6 に関連する機能に存在します。 これらは、PXE として知られているもので悪用される可能性があります。 プリブート実行環境、IPv6 を使用するように構成されている場合。
PXE は口語的に Pixieboot または netboot とも呼ばれ、企業が多数のデバイス (多くの場合、大規模なデータセンター内のサーバー) を起動するために使用するメカニズムです。 PXE は、起動するデバイスに OS を保存するのではなく、ブート サーバーと呼ばれる中央サーバーにイメージを保存します。 起動中のデバイスは、次のコマンドを使用してブート サーバーを見つけます。 動的ホスト構成プロトコル 次に、OS イメージのリクエストを送信します。
PXE は、データセンターやクラウド環境内での使いやすさ、均一性、品質保証を目的に設計されています。 OS を更新または再構成する場合、管理者はこれを 1 回だけ行うだけで済み、その後は接続されている数百または数千のサーバーが起動するたびにそれを実行するようにする必要があります。

IPv6 を使用する場合の PXE ブートの動作を示す図。
PixieFail の脆弱性を悪用すると、攻撃者はサーバーに意図したものではなく悪意のあるファームウェア イメージをダウンロードさせる可能性があります。 このシナリオの悪意のあるイメージは、OS や通常は感染を報告するセキュリティ ソフトウェアのロード前にインストールされているデバイス上に永続的な橋頭堡を確立します。
脆弱性と 概念実証コード この脆弱性の存在を示すものは、セキュリティ企業 Quarkslab の研究者によって開発されました。 出版された 火曜日の調査結果。
ほとんどの脆弱性を悪用するために必要なネットワークの存在は比較的小規模です。 攻撃者は、独自の悪意のあるサーバーを確立したり、高レベルの権限を取得したりする必要はありません。 代わりに、攻撃者は、ローカル ネットワークを通過するトラフィックを表示してキャプチャする機能のみを必要とします。 この種のアクセスは、誰かがクラウド サービスの正規のアカウントを持っている場合、または制限されたシステム権限を与える別の脆弱性を最初に悪用した後に発生する可能性があります。 これにより、攻撃者は PixieFail を悪用して、巨大なサーバー群に UEFI 制御のバックドアを仕掛けることができます。
Quarkslab の最高研究責任者 Iván Arce 氏はインタビューで次のように述べています。
攻撃者はクライアントにもブート サーバーにも物理的にアクセスする必要はありません。 攻撃者は、これらすべてのシステムが実行されているネットワークにアクセスでき、パケットをキャプチャし、パケットを挿入または送信する機能があれば十分です。 クライアント {ベースのサーバー]が起動するとき、攻撃者はクライアントに悪意のあるパケットを送信するだけで済みます。 [request] これらの脆弱性の一部をトリガーする応答。 攻撃者が必要とする唯一のアクセスはネットワークへのアクセスであり、クライアントやブート サーバーや DHCP サーバーへの物理的なアクセスではありません。 これらすべてのサーバーが実行されているネットワークでパケットをキャプチャしたり、パケットを送信したりするだけです。
PixieFail が悪用されるには、PXE がオンになっている必要があります。 圧倒的な数の UEFI が使用されているため、PXE は有効になっていません。 PXE は通常、数千または数万のサーバーを再起動するためにデータ センターやクラウド環境でのみ使用されます。 さらに、PXE は IPv6 ルーティングと組み合わせて使用するように構成する必要があります。
#新たな #UEFI #の脆弱性によりファームウェア開発者はエコシステム全体にスクランブルを発生させます