מחשב של אפל APPEL | צילום אילוסטרציה: pixabay

חוקרי חברת אבטחת המידע ESET גילו פגיעות המשפיעה על מערכות רבות המבוססות על UEFI, המאפשרת לעקוף את מנגנון ה-UEFI Secure Boot. פגיעות זו, שמספרה CVE-2024-7344 נמצאה ביישום UEFI החתום על ידי תעודת צד שלישי "Microsoft Corporation UEFI CA 2011" של מיקרוסופט. ניצול הפגיעות מאפשר הרצת קוד שאינו מהימן בזמן האתחול של המערכת, דבר המקל על תוקפים לפרוס בקלות קיטים זדוניים (Bootkits) של UEFI, כמו Bootkitty או BlackLotus גם במערכות שבהן מנגנון ה-UEFI Secure Boot פעיל, ללא קשר למערכת ההפעלה המותקנת.

ESET דיווחה על הממצאים למרכז התיאום של CERT (CERT/CC) ביוני 2024, שהצליח ליצור קשר עם היצרנים המושפעים. החולשה תוקנה כעת במוצריהם, והקבצים הפגיעים הישנים הוסרו בתהליך עדכון Patch Tuesday של מיקרוסופט ב-14 בינואר 2025.

היישום הפגיע הוא חלק ממספר חבילות תוכנה לשחזור מערכות בזמן אמת שפותחו על ידי חברות כמו Howyar Technologies Inc, Greenware Technologies, Radix Technologies Ltd, SANFONG Inc, Wasay Software Technology Inc, Computer Education System Inc, וSignal Computer GmbH-.

"מספר הפגיעויות שהתגלו ב-UEFI בשנים האחרונות, יחד עם הכישלון בתיקונן או בביטול קבצים פגיעים בתוך פרק זמן סביר, מראה שאפילו תכונה חשובה כמו UEFI Secure Boot אינה מהווה מחסום בלתי עביר", אומר מרטין סמולר, חוקר ESET שגילה את הפגיעות. "עם זאת, מה שמדאיג אותנו במיוחד במקרה הזה אינו משך הזמן שנדרש לתקן ולנטרל את הקובץ הפגיע – שהיה קצר יחסית בהשוואה למקרים דומים – אלא העובדה שזו לא הפעם הראשונה שמתגלים קבצי UEFI חתומים שאינם בטוחים בצורה כה ברורה. זה מעלה שאלות לגבי היקף השימוש בטכניקות לא בטוחות כאלה בקרב ספקי תוכנה צד שלישי של UEFI, וכמה מטעני אתחול (bootloaders) אחרים דומים, אך חתומים, עשויים להיות קיימים."

ניצול הפגיעות אינו מוגבל למערכות שבהן מותקנת תוכנת שחזור הפגיעה, מכיוון שתוקפים יכולים להביא עותק משלהם של הקובץ הפגיע לכל מערכת UEFI שבה משולבת תעודת ה-UEFI של מיקרוסופט עבור צד שלישי. בנוסף, דרושות הרשאות מוגברות כדי לפרוס את הקבצים הפגיעים והזדוניים למחיצת ה-EFI של המערכת (מנהל מקומי ב-Windows, או משתמש root ב-Linux). הפגיעות נגרמת כתוצאה משימוש בטעינת PE מותאמת אישית במקום פונקציות ה-UEFI הסטנדרטיות והמאובטחות LoadImage ו-StartImage. כל מערכות ה-UEFI שבהן מופעלת חתימה צד שלישי של מיקרוסופט מושפעות (במחשבי Windows 11 מסוג Secured-core אפשרות זו אמורה להיות מושבתת כברירת מחדל).

ניתן לצמצם את הסיכון הנובע מהפגיעות באמצעות יישום ביטולי ה-UEFI העדכניים ביותר של מיקרוסופט. מערכות Windows אמורות להתעדכן באופן אוטומטי. ניתן למצוא את המידע הרשמי של מיקרוסופט בנוגע לפגיעות CVE-2024-7344 בקישור הזה. במערכות Linux העדכונים זמינים דרך שירות Linux Vendor Firmware Service.











עוד כתבות שיעניינו אותך

נכנסו לישראל ונעלמו

חשד לחטיפה: המשטרה מחפשת אם ושני ילדיה

אבי יעקב
התקשורת הגיעה לתעד

בגיל 105: הגשים חלום וביצע צניחה חופשית

יוני שניידר
צפו בקטע המשעשע

"תמשיך לחקות אותי": יניב בן משיח הפתיע את שוקרון

אבי יעקב
צפו בתיעודים

איש 'קול חי' האהוב התחתן, כולם התייצבו

מערכת אמס
יצא מבורך

העיתונאי החרדי נחשב למת: "אני חי, הכול בסדר"

מערכת אמס
זוממים להדיחו

נתניהו הופתע: לא רק בבצ’יק עומד מאחורי חשיפת 'אמס'

שלום שטיין
צפו בפרק המלא

"הקול החדש בדרכים" מבית שמש: 10 מתמודדים לפנינו

הקול החדש בדרכים
מי יעלה לדו קרב

הקול החדש בבית שמש: 9 המתמודדים לבחירת הקהל

הקול החדש בדרכים
הדיון הסוער

בחורי ישיבות בכנסת: סקרנות תמימה או אצבע בעין?!

יוסי חיים מימון
החלק האחרון בפאזל

רגע לפני שהילד נמצא: שליח חב"ד נכנס לבית הנעדר | צפו

הרב שניאור אשכנזי
נס מצולם

רגעי אימה בחנות: הנמר הסתער מעל הדלפק. צפו

יוני שניידר
מי יעלה לשלב הבא

"הקול החדש בדרכים" פרק שני • 7 מתמודדים בעיר אלעד

הקול החדש בדרכים
משטר אכזרי

אימה בצפון קוריאה: קצין הוצא להורג מול חייליו

אבי יעקב
עצוב

החיפושים באשקלון הסתיימו בטרגדיה: אותרה גופה

אבי יעקב
בלעדי ל'קול חי'

זמר חדש במשפחה: האח שמעולם לא שר יוצא לאור

מנחם טוקר
פרשנות

בשונה מלייטנר, מפלגת 'הקהל' נראית כמו חבורת חובבנים

שלום שטיין
רק בת 14

יעקב שוואקי נפרד בדמעות: "לא מאמין שהיא איננה"

אלי יעקובוביץ
הנזק עדיין לא ידוע

כואב: שריפה משתוללת במפעל הבשר החרדי הגדול בעולם

אלי יעקובוביץ
צפו בתיעוד

המשאית דוהרת, מתנגשת ומתהפכת: רגעי האימה נחשפים

אבי יעקב
האזינו

הקצין ניסה לטעון נגד המעצרים, השופט סתם לו את הפה

שמעון כץ