1 de Agosto, 2024

Chave de teste de 12 anos expõe Secure Boot de PCs 

image 22

Pesquisadores da empresa de segurança de firmware Binarily encontraram centenas de PCs vendidos por Dell, Acer, Fujitsu, Gigabyte, HP, Lenovo e Supermicro – além de componentes vendidos pela Intel – utilizando uma chave de teste de 12 anos, vazada em 2022, para proteger suas implementações de UEFI Secure Boot.

"Um atacante com acesso à parte privada da PK pode facilmente contornar o Secure Boot manipulando o banco de dados de Key Exchange Key, o banco de dados de assinatura e o banco de dados de assinaturas proibidas", escreveram os pesquisadores da Binarily.

Os fabricantes que usaram a PK problemáticas tinham motivos para saber que ela não era confiável e não deveria ser usada fora do laboratório: isso estava indicado na própria embalagem. "Essas chaves de teste têm fortes indicações de serem não confiáveis", observou a Binarily. "Por exemplo, o emissor do certificado contém as strings 'DO NOT TRUST' ou 'DO NOT SHIP'."

Segundo a Binarily, mais de 10% das imagens de firmware em seu conjunto de dados são vulneráveis à exploração com a PK não confiável – emitida pela American Megatrends International, possivelmente desde maio de 2012. Os pesquisadores observaram que isso torna essa questão "uma das vulnerabilidades de cadeia de suprimentos mais duradouras de seu tipo."

Se um atacante utilizasse a PK em um ataque, ele poderia executar código não confiável durante o processo de inicialização, mesmo com o Secure Boot habilitado.

"Isso compromete toda a cadeia de segurança, do firmware ao sistema operacional", acrescentou a Binarily.

A Binarily lançou uma ferramenta gratuita para verificar a vulnerabilidade, chamada "PKFail". Executar essa ferramenta parece uma ação sensata. Quanto à correção desse problema, os fabricantes de dispositivos precisam agir.

Com informações The Register

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4, com revisão humana.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Discord enfrenta ação judicial por negligência na proteção de crianças

O Procurador-Geral de Nova Jersey moveu uma ação judicial contra a plataforma de mensagens Discord, acusando a empresa de práticas comerciais enganosas e irresponsáveis que expõem crianças a conteúdos violentos e sexuais, além de predadores online. A investigação revelou que Discord teria enganado os pais quanto à eficácia de seus controles de segurança, oferecendo garantias […]

Ler Mais
Apple e Meta são multadas pela UE por violação ao DMA

A Comissão Europeia anunciou multas inéditas às gigantes Apple e Meta por descumprimento de regras do Digital Markets Act (DMA), legislação criada para coibir práticas anticompetitivas nos mercados digitais da União Europeia. A Apple foi penalizada em €500 milhões (aproximadamente US$ 570 milhões) devido a restrições impostas a desenvolvedores na App Store, conhecidas como “anti-steering”, […]

Ler Mais
BCB define ativos financeiros vinculáveis a boletos dinâmicos para aumentar segurança

O Banco Central do Brasil (BCB) publicou a Instrução Normativa nº 611/2025, que estabelece os tipos de ativos financeiros passíveis de vinculação a boletos de cobrança dinâmicos, modalidade criada para modernizar e dar mais segurança a transações envolvendo créditos negociáveis. A medida integra esforços regulatórios para aprimorar a eficiência e a rastreabilidade de operações financeiras, […]

Ler Mais

1 de Agosto, 2024

Chave de teste de 12 anos expõe Secure Boot de PCs 

image 22

Pesquisadores da empresa de segurança de firmware Binarily encontraram centenas de PCs vendidos por Dell, Acer, Fujitsu, Gigabyte, HP, Lenovo e Supermicro – além de componentes vendidos pela Intel – utilizando uma chave de teste de 12 anos, vazada em 2022, para proteger suas implementações de UEFI Secure Boot.

"Um atacante com acesso à parte privada da PK pode facilmente contornar o Secure Boot manipulando o banco de dados de Key Exchange Key, o banco de dados de assinatura e o banco de dados de assinaturas proibidas", escreveram os pesquisadores da Binarily.

Os fabricantes que usaram a PK problemáticas tinham motivos para saber que ela não era confiável e não deveria ser usada fora do laboratório: isso estava indicado na própria embalagem. "Essas chaves de teste têm fortes indicações de serem não confiáveis", observou a Binarily. "Por exemplo, o emissor do certificado contém as strings 'DO NOT TRUST' ou 'DO NOT SHIP'."

Segundo a Binarily, mais de 10% das imagens de firmware em seu conjunto de dados são vulneráveis à exploração com a PK não confiável – emitida pela American Megatrends International, possivelmente desde maio de 2012. Os pesquisadores observaram que isso torna essa questão "uma das vulnerabilidades de cadeia de suprimentos mais duradouras de seu tipo."

Se um atacante utilizasse a PK em um ataque, ele poderia executar código não confiável durante o processo de inicialização, mesmo com o Secure Boot habilitado.

"Isso compromete toda a cadeia de segurança, do firmware ao sistema operacional", acrescentou a Binarily.

A Binarily lançou uma ferramenta gratuita para verificar a vulnerabilidade, chamada "PKFail". Executar essa ferramenta parece uma ação sensata. Quanto à correção desse problema, os fabricantes de dispositivos precisam agir.

Com informações The Register

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4, com revisão humana.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Discord enfrenta ação judicial por negligência na proteção de crianças

O Procurador-Geral de Nova Jersey moveu uma ação judicial contra a plataforma de mensagens Discord, acusando a empresa de práticas comerciais enganosas e irresponsáveis que expõem crianças a conteúdos violentos e sexuais, além de predadores online. A investigação revelou que Discord teria enganado os pais quanto à eficácia de seus controles de segurança, oferecendo garantias […]

Ler Mais
Apple e Meta são multadas pela UE por violação ao DMA

A Comissão Europeia anunciou multas inéditas às gigantes Apple e Meta por descumprimento de regras do Digital Markets Act (DMA), legislação criada para coibir práticas anticompetitivas nos mercados digitais da União Europeia. A Apple foi penalizada em €500 milhões (aproximadamente US$ 570 milhões) devido a restrições impostas a desenvolvedores na App Store, conhecidas como “anti-steering”, […]

Ler Mais
BCB define ativos financeiros vinculáveis a boletos dinâmicos para aumentar segurança

O Banco Central do Brasil (BCB) publicou a Instrução Normativa nº 611/2025, que estabelece os tipos de ativos financeiros passíveis de vinculação a boletos de cobrança dinâmicos, modalidade criada para modernizar e dar mais segurança a transações envolvendo créditos negociáveis. A medida integra esforços regulatórios para aprimorar a eficiência e a rastreabilidade de operações financeiras, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram