מחשב של אפל APPEL | צילום אילוסטרציה: pixabay

חוקרי חברת אבטחת המידע ESET גילו פגיעות המשפיעה על מערכות רבות המבוססות על UEFI, המאפשרת לעקוף את מנגנון ה-UEFI Secure Boot. פגיעות זו, שמספרה CVE-2024-7344 נמצאה ביישום UEFI החתום על ידי תעודת צד שלישי "Microsoft Corporation UEFI CA 2011" של מיקרוסופט. ניצול הפגיעות מאפשר הרצת קוד שאינו מהימן בזמן האתחול של המערכת, דבר המקל על תוקפים לפרוס בקלות קיטים זדוניים (Bootkits) של UEFI, כמו Bootkitty או BlackLotus גם במערכות שבהן מנגנון ה-UEFI Secure Boot פעיל, ללא קשר למערכת ההפעלה המותקנת.

ESET דיווחה על הממצאים למרכז התיאום של CERT (CERT/CC) ביוני 2024, שהצליח ליצור קשר עם היצרנים המושפעים. החולשה תוקנה כעת במוצריהם, והקבצים הפגיעים הישנים הוסרו בתהליך עדכון Patch Tuesday של מיקרוסופט ב-14 בינואר 2025.

היישום הפגיע הוא חלק ממספר חבילות תוכנה לשחזור מערכות בזמן אמת שפותחו על ידי חברות כמו Howyar Technologies Inc, Greenware Technologies, Radix Technologies Ltd, SANFONG Inc, Wasay Software Technology Inc, Computer Education System Inc, וSignal Computer GmbH-.

"מספר הפגיעויות שהתגלו ב-UEFI בשנים האחרונות, יחד עם הכישלון בתיקונן או בביטול קבצים פגיעים בתוך פרק זמן סביר, מראה שאפילו תכונה חשובה כמו UEFI Secure Boot אינה מהווה מחסום בלתי עביר", אומר מרטין סמולר, חוקר ESET שגילה את הפגיעות. "עם זאת, מה שמדאיג אותנו במיוחד במקרה הזה אינו משך הזמן שנדרש לתקן ולנטרל את הקובץ הפגיע – שהיה קצר יחסית בהשוואה למקרים דומים – אלא העובדה שזו לא הפעם הראשונה שמתגלים קבצי UEFI חתומים שאינם בטוחים בצורה כה ברורה. זה מעלה שאלות לגבי היקף השימוש בטכניקות לא בטוחות כאלה בקרב ספקי תוכנה צד שלישי של UEFI, וכמה מטעני אתחול (bootloaders) אחרים דומים, אך חתומים, עשויים להיות קיימים."

ניצול הפגיעות אינו מוגבל למערכות שבהן מותקנת תוכנת שחזור הפגיעה, מכיוון שתוקפים יכולים להביא עותק משלהם של הקובץ הפגיע לכל מערכת UEFI שבה משולבת תעודת ה-UEFI של מיקרוסופט עבור צד שלישי. בנוסף, דרושות הרשאות מוגברות כדי לפרוס את הקבצים הפגיעים והזדוניים למחיצת ה-EFI של המערכת (מנהל מקומי ב-Windows, או משתמש root ב-Linux). הפגיעות נגרמת כתוצאה משימוש בטעינת PE מותאמת אישית במקום פונקציות ה-UEFI הסטנדרטיות והמאובטחות LoadImage ו-StartImage. כל מערכות ה-UEFI שבהן מופעלת חתימה צד שלישי של מיקרוסופט מושפעות (במחשבי Windows 11 מסוג Secured-core אפשרות זו אמורה להיות מושבתת כברירת מחדל).

ניתן לצמצם את הסיכון הנובע מהפגיעות באמצעות יישום ביטולי ה-UEFI העדכניים ביותר של מיקרוסופט. מערכות Windows אמורות להתעדכן באופן אוטומטי. ניתן למצוא את המידע הרשמי של מיקרוסופט בנוגע לפגיעות CVE-2024-7344 בקישור הזה. במערכות Linux העדכונים זמינים דרך שירות Linux Vendor Firmware Service.











עוד כתבות שיעניינו אותך

גל מדאיג ומטריד

אימה בליל שבת: חנות יוקרתית במרכז בני ברק נפרצה. צפו

גדי פוקס
"אין לך בן חורין"

שירה, ריקודים והתרגשות: כך התקבלו המשוחררים מכלא 10

נתי קאליש
עולם התורה במלחמה

חכם: "אהבתי את החסימות; הלוואי שיהיה פה סיוט בכל יום"

בצלאל קאהן ודוד חכם
שישה נעצרו לחקירה

שכחו לחבר את החבל: בת 21 נהרגה מול המצלמות

יוני שניידר
מזעזע

טרגדיה: בן שלוש נפטר מהחיידק האלים בתוך שעות

אבי יעקב
הגורם לא ברור

טרגדיה: בן 8 ימים נפטר שעות לאחר ברית המילה

קובי אליה
זכרונות הילדות

מתוך 30 הילדים בכיתה, רק שלושה נשארו דתיים

ישראל אהרן קלצקין
רצף הניסים

רבקי שנפלה מגג בגיל 4 התארסה בטיפול נמרץ

אליעזר חסיד
טוקר בהלם מהתוצאה

רבע גמר 'המלחינים': שני מתמודדים הודחו לצמיתות. צפו

המלחינים
11 הובהלו לבית חולים

תנים חדרו למתחם אוהלים: ילדים ומבוגרים נפגעו

גדי פוקס
יש לה מסר

אמו של נתנאל, העצור בכלא: "יש שיחה של 7 דקות ביום"

גודי סילמן
אלו העשירים

אלפי עובדי SpaceX הפכו למיליונרים; זו הטעות על מאסק

פנחס בן זיו
קרבות הדת

"כמה חילול ה'": המתקפה החריפה של ש"ס נגד 'דגל התורה'

שלום שטיין
ללא מלכה

תוך 3 דקות: אלוף ירושלים בשחמט הביס את מנחם טוקר

קובי סגל
ראיון ראשון

חושש ממעצר נוסף: "עכשיו זה אפילו יותר גרוע"

קובי סגל
רגעי חרדה

71 תלמידות חרדיות איבדו את דרכן במנהרות

יוני שניידר
המקום ינחם אתכם

אבידות: חמישה תושבים הלכו לעולמם ב-24 שעות

אלי יעקובוביץ
העירייה מגיבה

מי עומד מאחורי הסרת השער בקרית החסידות בב"ב

אבי יעקב
השפעה נרחבת

שווייץ בדרך למהפכה? משאל העם שיכריע את עתידה

יוני שניידר
מעקב 'אמס' פעל

ניצחון לנוסעים: משרד התחבורה מחזיר שישה קווים לחזו"א

אלי יעקובוביץ