реклама
Новости Software

Уязвимость PKfail в Secure Boot оказалась более распространённой, чем ожидалось

Масштабная уязвимость в системе безопасности Secure Boot, получившая название PKfail, оказалась гораздо более распространённой, чем предполагалось ранее. Проблема, названная PKfail, затрагивает банкоматы, платёжные терминалы, медицинские устройства, игровые консоли, корпоративные серверы и даже машины для голосования. Использование тестовых ключей платформы в производственных системах на протяжении более 10 лет поставило под угрозу безопасность устройств от ведущих производителей отрасли.

 Источник изображения: geralt / Pixabay

Источник изображения: geralt / Pixabay

Исследователи компании Binarly обнаружили, что количество моделей устройств, использующих скомпрометированные тестовые ключи платформы, возросло с 513 до 972. Среди затронутых производителей — Acer, Dell, Gigabyte, Intel, Supermicro, Aopen, Fornelife, Fujitsu, HP и Lenovo. Ключи, помеченные фразами «DO NOT TRUST» (НЕ ДОВЕРЯТЬ) в сертификатах, никогда не предназначались для использования в промышленных системах, однако оказались внедрены в сотни моделей устройств.

Платформенные ключи формируют криптографический якорь доверия (root-of-trust anchor) между аппаратным обеспечением и прошивкой. Они являются фундаментом для Secure Boot — отраслевого стандарта, обеспечивающего криптографическую защиту в предзагрузочной среде устройства. Интегрированный в UEFI (Unified Extensible Firmware Interface), Secure Boot использует криптографию с открытым ключом для блокировки загрузки любого кода, не подписанного предварительно одобренной цифровой подписью. Компрометация этих ключей подрывает всю цепочку безопасности, установленную Secure Boot.

Ситуация усугубилась после публикации в 2022 году на GitHub закрытой части одного из тестовых ключей. Это открыло возможность для проведения сложных атак с внедрением руткитов в UEFI устройств, защищённых Secure Boot. Количество моделей, использующих этот конкретный скомпрометированный ключ, выросло с 215 до 490. Всего исследователи выявили около 20 различных тестовых ключей, четыре из которых были обнаружены недавно.

Анализ 10 095 уникальных образов прошивок, проведённый с помощью инструмента Binarly, показал, что 8 % (791 образ) содержат непроизводственные ключи. Проблема затрагивает не только персональные компьютеры, но и медицинские устройства, игровые консоли, корпоративные серверы и критически важную инфраструктуру.

Ранее все обнаруженные ключи были получены от компании AMI, одного из трёх основных поставщиков комплектов средств разработки (SDK) программного обеспечения (ПО), которые производители устройств используют для настройки прошивки UEFI, чтобы она работала на их конкретных аппаратных конфигурациях. С июля Binarly обнаружил ключи, принадлежащие конкурентам AMI — компаниям Insyde и Phoenix. Binarly также обнаружила, что следующие три производителя также продают устройства, пострадавшие от PKfail:

  • Hardkernel Odroid-H2, Odroid-H3 и Odroid-H4
  • Beelink Mini 12 Pro
  • Minisforum HX99G

Уязвимости присвоены идентификаторы CVE-2024-8105 и VU#455367. PKfail не представляет угрозы для устройств, не использующих Secure Boot, но подрывает безопасность систем, где эта защита обязательна — например, у государственных подрядчиков и в корпоративных средах.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
В «Яндекс Музыке» теперь можно смотреть видеоклипы без подписки 20 мин.
Meta хранила пароли европейцев в открытом виде — её оштрафовали на €91 млн 34 мин.
ИИ Google Gemini сделал умные ответы в Gmail ещё умнее 2 ч.
Продажи Black Myth: Wukong за первый месяц превысили 20 миллионов копий — Elden Ring к этой вершине стремилась год 3 ч.
Google пообещала не лишать россиян доступа к своим сервисам и решить проблемы с регистрацией аккаунтов 4 ч.
Blizzard взялась за новый шутер во вселенной StarCraft — на этот раз с бывшим продюсером Far Cry у руля 4 ч.
Valve позволит игрокам Deadlock превращать читеров в лягушек — как это выглядит 6 ч.
Соцсеть X капитулировала и выполнила предписания суда для возвращения в Бразилию 6 ч.
В России разработают софт для проектирования 28-нм чипов только после 2030 года 7 ч.
Анонсирована олдскульная ролевая игра Threads of Time с путешествиями во времени — фанаты Chrono Trigger в восторге 7 ч.
Lenovo готовит к выпуску портативные игровые приставки Legion Go 2 и Legion Go Lite 2 мин.
Blackstone вложит £10 млрд в строительство в Великобритании крупнейшего в Европе ИИ ЦОД 2 ч.
Cloudflare представила серверы 12-го поколения на базе AMD EPYC Genoa-X 2 ч.
Европа запустит 200-кг спутник, чтобы посмотреть, как он сгорит в атмосфере 2 ч.
«Мы, робот»: Tesla разослала приглашения на презентацию роботакси 10 октября 2 ч.
Deutsche Telekom и Meta устроили перепалку из-за оплаты трафика, но немецкий оператор отсудил у соцсети €20 млн 3 ч.
Xiaomi представила смартфон Redmi Note 14 5G и беспроводные наушники Redmi Buds 6 3 ч.
LG, Razer и MediaTek представили технологию Bluetooth Ultra-Low Latency с задержкой ввода в 1 мс 3 ч.
Марс может стать индикатором первичных чёрных дыр — он «вздрогнет» в момент её пролёта через Солнечную систему 4 ч.
Флагманские QLED-телевизоры Xiaomi TV Max вышли на глобальный рынок — 85 и 100 дюймов, 4K и до 240 Гц 5 ч.