研究人員公布9個UEFI安全漏洞,波及微軟、AMI與Arm等業者
· 2024-01-18

資安業者Quarkslab指出,存在於英特爾開發的UEFI開源參考實現TianoCore EDK II的UEFI安全漏洞,可在網路啟動程序中遭到利用,允許駭客自遠端發動阻斷服務攻擊、遠端程式執行或挾持網路工作階段

Photo by Jordan Harrison on Unsplash

法國資安業者Quarkslab本周公布了9個與統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)有關的安全漏洞,它們存在於由英特爾開發的UEFI開源參考實現TianoCore EDK II上,可在網路啟動程序中遭到利用,允許駭客自遠端發動阻斷服務攻擊、遠端程式執行或挾持網路工作階段,眾多業者的產品或服務都受到影響,包括微軟、Arm、Insyde Software、American Megatrends Inc(AMI)及Google等。

UEFI是個介於主機板韌體與作業系統之間的軟體介面,它是電腦啟動時首個執行的程式,會檢查並喚醒所需的硬體元件,再將它們移交給作業系統。而Quarkslab則在UEFI的參考實現TianoCore EDK II上發現了9個安全漏洞,涵蓋整數下溢漏洞CVE-2023-45229,緩衝區溢位漏洞CVE-2023-45230、CVE-2023-45234與CVE-2023-45235,越界讀取漏洞CVE-2023-45231,無限迴圈漏洞CVE-2023-45232及CVE-2023-45233,可預測的TCP初始序列號碼CVE-2023-45236,以及使用弱的偽隨機數生成器CVE-2023-45237,並將它們統稱為PixieFAIL。

研究人員指出,PixieFAIL漏洞可於網路啟動程序中,遭到處於同一區域網路且未經身分驗證的遠端駭客利用,進而觸發服務阻斷攻擊,造成資訊外洩,遠端程式執行,DNS快取記憶體下毒,以及網路工作階段遭到挾持等。

透過網路來啟動及載入作業系統映像檔為企業電腦與伺服器上的標準功能,亦為資料中心及高效能運算環境中的熱門選項,而預先啟動執行環境(Preboot Execution Environment,PXE)則是一個標準化用戶端&伺服器端解決方案的規範,又被稱為Pixie Boot,也是PixieFAIL名稱的由來。研究人員解釋,為了提供網路啟動功能,UEFI於驅動程式執行環境(DXE)階段實現了一個完整的IP堆疊,因而替來自本地網路的攻擊開啟了大門。

PixieFAIL漏洞除了直接影響TianoCore EDK II之外,也波及了Arm參考解決方案,Insyde Software的Insyde H20 UEFI BIOS,AMI的Aptio OpenEdition,Phoenix Technologies的SecureCore,以及微軟的Project Mu,至於Google的ChromeOS原始碼雖然含有TianoCore EDK II,但卻未使用,於是Google直接於程式碼中將它移除。

其實Quarkslab早在去年8月就向CERT-FR 提報了安全漏洞,也提供了當中7個漏洞的概念性驗證程式,原本預計於去年的11月2日對外披露,卻收到各業者的延後披露要求,且一延再延,從Quarkslab的描述中可看出,該公司對於與各業者協調漏洞披露時程感到非常的沮喪,因為業者不斷地要求延後披露,卻未提供漏洞修補時程,最終Quarkslab是與CERT/CC敲定了披露時間。

热门文章
GGC Awards 2026 Shines in Colombo: Honoring Leaders and Innovators in the iGaming Industry
HUIDU Focus
B2B Tech Infrastructure Gains Momentum in Philippine Gaming Sector
Southeast Asia
Super PAC Raises $48 Million: Sports Betting Forces Ramp Up Political Push
Regulation
Are you ready to maximize your earnings? Try ProPush.me Constructor!
Marketing
GAT CDMX 2025 Institutional Academy: Leaders and Experts Analyze the Present and Future of the Gaming Industry in Mexico and Lat
Sports Game
New Jersey July Gambling Revenue Hits $606M, Sweeps Casinos Banned
Regulation
British gambling levy rates confirmed for each vertical
Regulation
HUIDU Invites You to Booth T70 at iGB L!VE 2026 — Let’s Ignite London This July!
HUIDU Focus
Brazil Proposes Raising Gambling Tax Rate to 24%, With Revenue Allocated to Social Security and Healthcare
Regulation
GAT Expo Puerto Rico Will Pulse with the New Era of Gaming in the Caribbean
Marketing
Vietnam’s Controlled Gaming Shift Gains Ground, But Domestic Demand Still Lags
Southeast Asia
SBC Summit Canada to Make Player Safety a Key Pillar of 2026 Agenda
Marketing
PropellerAds Shared a New iGaming Case Study: 97,674 Installs and 12,701 Deposits in 3 Months
Marketing
Institutional Academy that exceeded expectations marked the opening of GAT CDMX
Online Game
JILI Partners with Cricket Legend AB de Villiers (ABD) to Launch Exclusive Branded Game Series 100% 11
Sports Game
首页
游戏
合作
发现
我的