1 de Agosto, 2024

Chave de teste de 12 anos expõe Secure Boot de PCs 

image 22

Pesquisadores da empresa de segurança de firmware Binarily encontraram centenas de PCs vendidos por Dell, Acer, Fujitsu, Gigabyte, HP, Lenovo e Supermicro – além de componentes vendidos pela Intel – utilizando uma chave de teste de 12 anos, vazada em 2022, para proteger suas implementações de UEFI Secure Boot.

"Um atacante com acesso à parte privada da PK pode facilmente contornar o Secure Boot manipulando o banco de dados de Key Exchange Key, o banco de dados de assinatura e o banco de dados de assinaturas proibidas", escreveram os pesquisadores da Binarily.

Os fabricantes que usaram a PK problemáticas tinham motivos para saber que ela não era confiável e não deveria ser usada fora do laboratório: isso estava indicado na própria embalagem. "Essas chaves de teste têm fortes indicações de serem não confiáveis", observou a Binarily. "Por exemplo, o emissor do certificado contém as strings 'DO NOT TRUST' ou 'DO NOT SHIP'."

Segundo a Binarily, mais de 10% das imagens de firmware em seu conjunto de dados são vulneráveis à exploração com a PK não confiável – emitida pela American Megatrends International, possivelmente desde maio de 2012. Os pesquisadores observaram que isso torna essa questão "uma das vulnerabilidades de cadeia de suprimentos mais duradouras de seu tipo."

Se um atacante utilizasse a PK em um ataque, ele poderia executar código não confiável durante o processo de inicialização, mesmo com o Secure Boot habilitado.

"Isso compromete toda a cadeia de segurança, do firmware ao sistema operacional", acrescentou a Binarily.

A Binarily lançou uma ferramenta gratuita para verificar a vulnerabilidade, chamada "PKFail". Executar essa ferramenta parece uma ação sensata. Quanto à correção desse problema, os fabricantes de dispositivos precisam agir.

Com informações The Register

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4, com revisão humana.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Justiça aplica LGPD para responsabilizar empresa por inscrição em SCR sem notificação

O Tribunal de Justiça de Minas Gerais negou provimento a recursos de apelação em ação que discutia indenização por danos morais decorrente de inscrição no Sistema de Informações de Crédito (SCR) do Banco Central sem prévia comunicação. O consumidor teve seu nome inscrito pela DM Financeira no cadastro restritivo sem a devida notificação, violando dispositivos […]

Ler Mais
ANPD abre consulta pública sobre regulamentação de dados biométricos

A Autoridade Nacional de Proteção de Dados (ANPD) iniciou uma tomada de subsídios para o tratamento de dados biométricos, visando coletar contribuições da sociedade para a regulação dessa categoria de dados sensíveis. A medida surge após o procedimento de fiscalização instaurado contra a Tools for Humanity, empresa responsável pelo projeto Worldcoin que tentava coletar dados […]

Ler Mais
Microsoft corrige 67 vulnerabilidades incluindo falha zero-day no WebDAV

A Microsoft lançou correções para 67 falhas de segurança, incluindo uma vulnerabilidade zero-day no Web Distributed Authoring and Versioning (WebDAV) que está sendo explorada ativamente por criminosos cibernéticos. Das 67 vulnerabilidades corrigidas, 11 são classificadas como críticas e 56 como importantes, abrangendo 26 falhas de execução remota de código, 17 de divulgação de informações e […]

Ler Mais

1 de Agosto, 2024

Chave de teste de 12 anos expõe Secure Boot de PCs 

image 22

Pesquisadores da empresa de segurança de firmware Binarily encontraram centenas de PCs vendidos por Dell, Acer, Fujitsu, Gigabyte, HP, Lenovo e Supermicro – além de componentes vendidos pela Intel – utilizando uma chave de teste de 12 anos, vazada em 2022, para proteger suas implementações de UEFI Secure Boot.

"Um atacante com acesso à parte privada da PK pode facilmente contornar o Secure Boot manipulando o banco de dados de Key Exchange Key, o banco de dados de assinatura e o banco de dados de assinaturas proibidas", escreveram os pesquisadores da Binarily.

Os fabricantes que usaram a PK problemáticas tinham motivos para saber que ela não era confiável e não deveria ser usada fora do laboratório: isso estava indicado na própria embalagem. "Essas chaves de teste têm fortes indicações de serem não confiáveis", observou a Binarily. "Por exemplo, o emissor do certificado contém as strings 'DO NOT TRUST' ou 'DO NOT SHIP'."

Segundo a Binarily, mais de 10% das imagens de firmware em seu conjunto de dados são vulneráveis à exploração com a PK não confiável – emitida pela American Megatrends International, possivelmente desde maio de 2012. Os pesquisadores observaram que isso torna essa questão "uma das vulnerabilidades de cadeia de suprimentos mais duradouras de seu tipo."

Se um atacante utilizasse a PK em um ataque, ele poderia executar código não confiável durante o processo de inicialização, mesmo com o Secure Boot habilitado.

"Isso compromete toda a cadeia de segurança, do firmware ao sistema operacional", acrescentou a Binarily.

A Binarily lançou uma ferramenta gratuita para verificar a vulnerabilidade, chamada "PKFail". Executar essa ferramenta parece uma ação sensata. Quanto à correção desse problema, os fabricantes de dispositivos precisam agir.

Com informações The Register

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4, com revisão humana.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Justiça aplica LGPD para responsabilizar empresa por inscrição em SCR sem notificação

O Tribunal de Justiça de Minas Gerais negou provimento a recursos de apelação em ação que discutia indenização por danos morais decorrente de inscrição no Sistema de Informações de Crédito (SCR) do Banco Central sem prévia comunicação. O consumidor teve seu nome inscrito pela DM Financeira no cadastro restritivo sem a devida notificação, violando dispositivos […]

Ler Mais
ANPD abre consulta pública sobre regulamentação de dados biométricos

A Autoridade Nacional de Proteção de Dados (ANPD) iniciou uma tomada de subsídios para o tratamento de dados biométricos, visando coletar contribuições da sociedade para a regulação dessa categoria de dados sensíveis. A medida surge após o procedimento de fiscalização instaurado contra a Tools for Humanity, empresa responsável pelo projeto Worldcoin que tentava coletar dados […]

Ler Mais
Microsoft corrige 67 vulnerabilidades incluindo falha zero-day no WebDAV

A Microsoft lançou correções para 67 falhas de segurança, incluindo uma vulnerabilidade zero-day no Web Distributed Authoring and Versioning (WebDAV) que está sendo explorada ativamente por criminosos cibernéticos. Das 67 vulnerabilidades corrigidas, 11 são classificadas como críticas e 56 como importantes, abrangendo 26 falhas de execução remota de código, 17 de divulgação de informações e […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram