Microsoft выпустила исправление для старой уязвимости в Secure Boot

от автора

Microsoft устранила уязвимость безопасности в UEFI Secure Boot в системах Windows. Ранее исследователи безопасности из ESET обнаружили, что несколько старых загрузчиков, подписанных Microsoft, остаются доверенными, и это потенциально позволяет злоумышленникам обойти Secure Boot.

Системы Windows доверяют центру сертификации UEFI от Microsoft проверку подписанных загрузчиков перед их выполнением, обращаясь к базам данных Secure Boot DB и DBX; эти базы данных классифицируют и содержат, соответственно, доверенные и недоверенные загрузчики.

Однако системы, которые полагаются на подписанные Microsoft «прослойки» (в основном Linux) в качестве загрузчиков первого этапа для поддержания совместимости с Secure Boot, уязвимы, поскольку 11 из прослоек версии 0.9 или более ранних (выпущенных в 2015 году), оставались доверенными, несмотря на наличие уязвимостей безопасности.

Исследователи говорят, что это создает довольно интересный сценарий атаки, поскольку для успешной эксплуатации не требуется уязвимый загрузчик, так как злоумышленник может просто использовать свою собственную копию одной из старых подписанных Microsoft прослоек.

Многие ПК по-прежнему доверяют сертификату Microsoft Corporation UEFI CA 2011, и Secure Boot может позволить устаревшей прослойке выполняться, даже несмотря на отсутствие многих мер безопасности, введённых в более поздних версиях.

В ESET отмечают, что проблема не обязательно связана с недостатком самой Windows 11, а скорее с цепочкой доверия, поддерживаемой экосистемой Secure Boot от Microsoft. Многие из затронутых заглушек относятся к периоду до внедрения современных мер защиты, таких как Secure Boot Advanced Targeting (SBAT) и защита на основе ключа владельца машины (MOK). SBAT, например, позволяет отзывать отдельные поколения загрузчиков без блокировки всех версий.

Так, SBAT поддерживается версиями заглушек 15.3 и новее, а список запрещённых MOK был добавлен в версии 0.9. В результате злоумышленники потенциально могли использовать эти устаревшие загрузчики для обхода аннулирования сертификатов.

ESET сообщила об этих результатах CERT/CC в феврале, после чего Microsoft аннулировала 11 уязвимых бинарных файлов-заглушек, добавив их в базу данных запрещённых подписей UEFI (DBX). Обновлённый список аннулированных сертификатов теперь также поставляется с последним обновлением Patch Tuesday за июль (KB5101650), поскольку они были выпущены в рамках последнего июньского обновления (KB5094126). 

Ранее в Nightmare-Eclipse обнаружили, что недавнее критическое обновление для Microsoft Defender позволяет хакерам заполнить всё свободное место на диске.

ссылка на оригинал статьи https://habr.com/ru/articles/1061664/