מחשב של אפל APPEL | צילום אילוסטרציה: pixabay

חוקרי חברת אבטחת המידע ESET גילו פגיעות המשפיעה על מערכות רבות המבוססות על UEFI, המאפשרת לעקוף את מנגנון ה-UEFI Secure Boot. פגיעות זו, שמספרה CVE-2024-7344 נמצאה ביישום UEFI החתום על ידי תעודת צד שלישי "Microsoft Corporation UEFI CA 2011" של מיקרוסופט. ניצול הפגיעות מאפשר הרצת קוד שאינו מהימן בזמן האתחול של המערכת, דבר המקל על תוקפים לפרוס בקלות קיטים זדוניים (Bootkits) של UEFI, כמו Bootkitty או BlackLotus גם במערכות שבהן מנגנון ה-UEFI Secure Boot פעיל, ללא קשר למערכת ההפעלה המותקנת.

ESET דיווחה על הממצאים למרכז התיאום של CERT (CERT/CC) ביוני 2024, שהצליח ליצור קשר עם היצרנים המושפעים. החולשה תוקנה כעת במוצריהם, והקבצים הפגיעים הישנים הוסרו בתהליך עדכון Patch Tuesday של מיקרוסופט ב-14 בינואר 2025.

היישום הפגיע הוא חלק ממספר חבילות תוכנה לשחזור מערכות בזמן אמת שפותחו על ידי חברות כמו Howyar Technologies Inc, Greenware Technologies, Radix Technologies Ltd, SANFONG Inc, Wasay Software Technology Inc, Computer Education System Inc, וSignal Computer GmbH-.

"מספר הפגיעויות שהתגלו ב-UEFI בשנים האחרונות, יחד עם הכישלון בתיקונן או בביטול קבצים פגיעים בתוך פרק זמן סביר, מראה שאפילו תכונה חשובה כמו UEFI Secure Boot אינה מהווה מחסום בלתי עביר", אומר מרטין סמולר, חוקר ESET שגילה את הפגיעות. "עם זאת, מה שמדאיג אותנו במיוחד במקרה הזה אינו משך הזמן שנדרש לתקן ולנטרל את הקובץ הפגיע – שהיה קצר יחסית בהשוואה למקרים דומים – אלא העובדה שזו לא הפעם הראשונה שמתגלים קבצי UEFI חתומים שאינם בטוחים בצורה כה ברורה. זה מעלה שאלות לגבי היקף השימוש בטכניקות לא בטוחות כאלה בקרב ספקי תוכנה צד שלישי של UEFI, וכמה מטעני אתחול (bootloaders) אחרים דומים, אך חתומים, עשויים להיות קיימים."

ניצול הפגיעות אינו מוגבל למערכות שבהן מותקנת תוכנת שחזור הפגיעה, מכיוון שתוקפים יכולים להביא עותק משלהם של הקובץ הפגיע לכל מערכת UEFI שבה משולבת תעודת ה-UEFI של מיקרוסופט עבור צד שלישי. בנוסף, דרושות הרשאות מוגברות כדי לפרוס את הקבצים הפגיעים והזדוניים למחיצת ה-EFI של המערכת (מנהל מקומי ב-Windows, או משתמש root ב-Linux). הפגיעות נגרמת כתוצאה משימוש בטעינת PE מותאמת אישית במקום פונקציות ה-UEFI הסטנדרטיות והמאובטחות LoadImage ו-StartImage. כל מערכות ה-UEFI שבהן מופעלת חתימה צד שלישי של מיקרוסופט מושפעות (במחשבי Windows 11 מסוג Secured-core אפשרות זו אמורה להיות מושבתת כברירת מחדל).

ניתן לצמצם את הסיכון הנובע מהפגיעות באמצעות יישום ביטולי ה-UEFI העדכניים ביותר של מיקרוסופט. מערכות Windows אמורות להתעדכן באופן אוטומטי. ניתן למצוא את המידע הרשמי של מיקרוסופט בנוגע לפגיעות CVE-2024-7344 בקישור הזה. במערכות Linux העדכונים זמינים דרך שירות Linux Vendor Firmware Service.











עוד כתבות שיעניינו אותך

במסיבת עיתונאים

ראה"מ נתניהו מזהיר: "איראן מתכננת טילים לניו יורק". צפו

אלי יעקובוביץ
אל תנסו את זה

דרמטי: אזרחים תיעדו את נפילת הטיל הקטלנית

גדי פוקס
נס בזבדיאל

"הוריתי לסגור את בית הכנסת; אברכי הכולל ניצלו"

בצלאל קאהן ודוד חכם
מתקפה נרחבת

טהרן בוערת: תאגיד השידור הותקף מהאוויר; צפו בתיעוד

שלמה ריזל
צפו

"אמא": צילמו באזעקות וספגו פגיעה ישירה

פנחס בן זיו
מקומם

"באר שבע של הבדואים": התיעוד והמעצר המהיר

אבי יעקב
צפו בתיעוד

הזירה ברחובות: ניצול שואה חולץ מבין ההריסות

קובי פינקלר
כך זה נראה

צה"ל ממשיך לתקוף באיראן; השר כ"ץ מאיים

קובי פינקלר
צפו בדבריו

רב המשטרה: "תושבי בני ברק סיכנו את חייהם"

גדי פוקס
סיכום הלילה הקשה

בני ברק ופתח תקווה: 5 הרוגים במרכז; 3 לכודים בחיפה

פנחס בן זיו
שמחה לאיד

תיעוד דרמטי: אסירים חגגו את ירי הטילים ונענשו

גדי פוקס
צפו

לראשונה: כטב"מים מאיראן יורטו על ידי חיל הים

קובי פינקלר
לילה סוער

מטח כבד מאיראן: מספר זירות נפילה; שלושה הרוגים במרכז

פנחס בן זיו
צפו בתיעוד

הרס בכל פינה: כך נראית זירת הפגיעה בבני ברק

פנחס בינדר
אל תחמיצו

שולמלייכם בשעה חדשה: זה מי שמגיע להתארח

קובי ברומר ומנדי וייס
יש לנו הקלטה

הישר מהקבינט: נתניהו ודרעי בשיחת חיזוק

יוסי חיים
פרטים חדשים

מדהים: כך התנהל מאחורי הקלעים מבצע החיסול באיראן

קובי אליה
בחסדי שמים

הישג אדיר: צה"ל השמיד שליש ממשגרי הטילים באיראן

קובי פינקלר
יד קשה

מכוניות תופת והצפות ביוב: טהרן תחת מתקפה מאסיבית

שלמה ריזל
ראיון מרתק

צבי יחזקאלי: "זה הדבר שחשוב לאיראנים יותר מהגרעין"

אבי מימרן