מחשב של אפל APPEL | צילום אילוסטרציה: pixabay

חוקרי חברת אבטחת המידע ESET גילו פגיעות המשפיעה על מערכות רבות המבוססות על UEFI, המאפשרת לעקוף את מנגנון ה-UEFI Secure Boot. פגיעות זו, שמספרה CVE-2024-7344 נמצאה ביישום UEFI החתום על ידי תעודת צד שלישי "Microsoft Corporation UEFI CA 2011" של מיקרוסופט. ניצול הפגיעות מאפשר הרצת קוד שאינו מהימן בזמן האתחול של המערכת, דבר המקל על תוקפים לפרוס בקלות קיטים זדוניים (Bootkits) של UEFI, כמו Bootkitty או BlackLotus גם במערכות שבהן מנגנון ה-UEFI Secure Boot פעיל, ללא קשר למערכת ההפעלה המותקנת.

ESET דיווחה על הממצאים למרכז התיאום של CERT (CERT/CC) ביוני 2024, שהצליח ליצור קשר עם היצרנים המושפעים. החולשה תוקנה כעת במוצריהם, והקבצים הפגיעים הישנים הוסרו בתהליך עדכון Patch Tuesday של מיקרוסופט ב-14 בינואר 2025.

היישום הפגיע הוא חלק ממספר חבילות תוכנה לשחזור מערכות בזמן אמת שפותחו על ידי חברות כמו Howyar Technologies Inc, Greenware Technologies, Radix Technologies Ltd, SANFONG Inc, Wasay Software Technology Inc, Computer Education System Inc, וSignal Computer GmbH-.

"מספר הפגיעויות שהתגלו ב-UEFI בשנים האחרונות, יחד עם הכישלון בתיקונן או בביטול קבצים פגיעים בתוך פרק זמן סביר, מראה שאפילו תכונה חשובה כמו UEFI Secure Boot אינה מהווה מחסום בלתי עביר", אומר מרטין סמולר, חוקר ESET שגילה את הפגיעות. "עם זאת, מה שמדאיג אותנו במיוחד במקרה הזה אינו משך הזמן שנדרש לתקן ולנטרל את הקובץ הפגיע – שהיה קצר יחסית בהשוואה למקרים דומים – אלא העובדה שזו לא הפעם הראשונה שמתגלים קבצי UEFI חתומים שאינם בטוחים בצורה כה ברורה. זה מעלה שאלות לגבי היקף השימוש בטכניקות לא בטוחות כאלה בקרב ספקי תוכנה צד שלישי של UEFI, וכמה מטעני אתחול (bootloaders) אחרים דומים, אך חתומים, עשויים להיות קיימים."

ניצול הפגיעות אינו מוגבל למערכות שבהן מותקנת תוכנת שחזור הפגיעה, מכיוון שתוקפים יכולים להביא עותק משלהם של הקובץ הפגיע לכל מערכת UEFI שבה משולבת תעודת ה-UEFI של מיקרוסופט עבור צד שלישי. בנוסף, דרושות הרשאות מוגברות כדי לפרוס את הקבצים הפגיעים והזדוניים למחיצת ה-EFI של המערכת (מנהל מקומי ב-Windows, או משתמש root ב-Linux). הפגיעות נגרמת כתוצאה משימוש בטעינת PE מותאמת אישית במקום פונקציות ה-UEFI הסטנדרטיות והמאובטחות LoadImage ו-StartImage. כל מערכות ה-UEFI שבהן מופעלת חתימה צד שלישי של מיקרוסופט מושפעות (במחשבי Windows 11 מסוג Secured-core אפשרות זו אמורה להיות מושבתת כברירת מחדל).

ניתן לצמצם את הסיכון הנובע מהפגיעות באמצעות יישום ביטולי ה-UEFI העדכניים ביותר של מיקרוסופט. מערכות Windows אמורות להתעדכן באופן אוטומטי. ניתן למצוא את המידע הרשמי של מיקרוסופט בנוגע לפגיעות CVE-2024-7344 בקישור הזה. במערכות Linux העדכונים זמינים דרך שירות Linux Vendor Firmware Service.











עוד כתבות שיעניינו אותך

החלה מערכת הבחירות

דרעי מגיב לסרטון ההסתה: "אתה תסיים כמו לפיד"

אלי יעקובוביץ
המלחינים 4

מנהל מקהלת הילדים הודה: "הגעתי להתפרסם"

המלחינים
סוכל בנס

דרמה במבצע: מחבלים עם RPG התקרבו לבית הקברות

גדי פוקס
צפו באודישן

לראשונה: רולי דיקמן הציע למתמודד מילים וביקש לחן

המלחינים
אלו המטרות

אחרי קריסת השיחות: טראמפ שוקל תקיפה נרחבת על איראן

יוני שניידר
אסון באינדונזיה

המטוס התרסק על צלע ההר, איש מהנוסעים לא שרד

שמעון כץ
הפיגוע בעמקים

כתב אישום: הרוויח 700 שקל ליום ורצח את שמשון ואביב

קובי פינקלר
צפו בדברים

התוקף נשלח לכלא, הרב בראיון: "שוטפים לצעירים את המוח"

בצלאל קאהן
פרטים חדשים

"שיר למעלות" בלב עזה ו-20 רופאי שיניים. צפו

אלי יעקובוביץ
ההצהרה המלאה

גל הירש לנתניהו: "ראיתי אותך כשליבך נשבר"

קובי אליה
תיעוד עוצר נשימה

אל תנסו את זה בבית: טיפס על מגדל בן 101 קומות

שמעון כץ
הספד מצמרר

איציק גווילי סופד: "אחרי שנתיים וחצי שלם לגמרי"

אבי יעקב
"טעות חמורה של נתניהו"

100 אלף טון עוצמה: מפקד חיל הים מסביר מה בדרך לאיראן

משה מורגנשטרן וישראל מאיר
צפו

ינון מגל, עמית סגל ויונתן אוריך: התוועדות וסערה

פנחס בן זיו
החסימה והסערה

מרדכי דוד לא חוזר בו: "זה בסדר לכנות את נתניהו היטלר?"

פנחס בן זיו
הציג את התקציב

הדולר מתרסק לשפל היסטורי • סמוטריץ' חוגג

גדי פוקס
חילוץ מורכב

רכב הסעות עם ילדים עף לתעלה לאחר התנגשות במשאית

אבי יעקב
מתוך 'שולמלייכם'

מיוחד: קובי ברומר במחרוזת עם אלי קליין ואיצי ברי

שימי ברוורמן
המקלט הבטוח

איך העגורים באגמון החולה נשארים יבשים בשיא הסערה

קובי פינקלר
ראש העיר הגיע

בהלה ב-770: מעורער בנפשו ניסה לפרוץ עם רכבו לביהכנ"ס

צבי טסלר