Уязвимости в Dell BIOS актуальны для миллионов XPS, Inspiron, Vostro

Уязвимости в Dell BIOS актуальны для миллионов XPS, Inspiron, Vostro

Уязвимости в Dell BIOS актуальны для миллионов XPS, Inspiron, Vostro

Компания Dell пропатчила прошивку UEFI BIOS, устранив уязвимости, позволяющие выполнить произвольный код с высокими привилегиями. Пользователей призывают как можно скорее произвести апгрейд.

По словам авторов трех из пяти опасных находок, уязвимости CVE-2022-24415, CVE-2022-24416, CVE-2022-24419, CVE-2022-24420 и CVE-2022-24421 появились из-за неадекватной проверки данных, вводимых пользователем. Виновником всех этих проблем является кодовый модуль UsbRt — сложный компонент прошивки BIOS, при реализации которого разработчики часто допускают ошибки (эксперты Binarly предупреждали об этом еще шесть лет назад).

Уязвимости проявляются при работе процессора в режиме управления системой (System Management Mode, SMM). Режим SMM обычно используется для управления конфигурированием и энергопитанием, а также для программной эмуляции устаревшего периферийного оборудования.

Переход в этот режим, инициализируемый BIOS, осуществляется при помощи специальных прерываний SMI. Получив этот сигнал, процессор сохраняет своё текущее состояние в специальной области памяти (SMRAM) и запускает код SMM. Последний выполняется с самыми высокими привилегиями и незаметно для ОС, что открывает хорошую возможность для злоупотреблений.

Как оказалось, отсутствие надлежащей валидации пользовательского ввода в этом случае позволяет проводить атаки на устройства Dell. Локальному пользователю с недобрыми намерениями для этого потребуется только клавиатура или мышь; при успешной отработке эксплойта злоумышленник сможет выполнить любой код с высокими привилегиями. Аналогичная уязвимость была недавно найдена в UEFI-прошивке InsydeH2O производства Insyde Software.

В Dell оценили опасность всех выявленных проблем в 8,2 балла CVSS — как высокую. Их наличие подтверждено для устройств 45 моделей, в том числе для ноутбуков XPS, Alienware, Inspiron и Vostro, а также для шлюзов Edge Gateway 3000. Обновления с патчами вышли 10 марта, пользователям настоятельно рекомендуется их установить в кратчайшие сроки.

Поскольку современные инструменты поиска уязвимостей не способны обнаружить дефекты в прошивке BIOS, эксперты Binarly советуют вендорам таких продуктов убрать модуль UsbRt из будущих обновлений, чтобы сократить площадь атаки. Этот код, по мнению исследователей, слишком сложен, его трудно обезопасить надлежащим образом, и при его использовании приходится все время учитывать риски.

САКУРА 3.2 усилила безопасность и масштабирование для крупных инфраструктур

Компания «ИТ-Экспертиза» выпустила новую версию программного комплекса САКУРА 3.2. В релизе расширили интеграции, доработали безопасность, обновили интерфейс и оптимизировали работу системы в крупных инфраструктурах.

Одно из заметных изменений — расширение поддержки решений для контроля сетевого доступа.

В САКУРА 3.2 добавлены интеграции с VPN-решениями ЗАСТАВА, С-Терра, ViPNet, а также с NAC-системой WNAM. Кроме того, появились новый тип SSH-запроса, поддержка mTLS для REST, возможность использовать несколько шлюзов в команде RADIUS и команда «Запрос в LDAP».

Блок безопасности тоже заметно обновился. В систему добавили семь новых правил контроля, возможность включать и выключать правила в категории безопасности, отправку в SIEM информации о хеше загружаемого файла и монитор пользовательских атрибутов.

Также появились идентификатор пользователя РМ в объекте «Нарушение», подключение к СУБД в SSL-режимах и возможность для агента назначать уровень нарушения.

Отдельно доработали сценарии администрирования. В версии 3.2 появились новые инструменты для работы с объектами панели управления: НСИ, автопараметрами, справочниками и другими элементами.

Обновился и Агент САКУРА. Разработчики улучшили уведомления, работу с нарушениями и пользовательский опыт. Для администраторов это должно сделать взаимодействие с рабочими местами более понятным и оперативным.

В части производительности оптимизированы механизмы работы с СУБД. Это важно для инфраструктур с десятками тысяч рабочих станций, где стабильность и скорость обработки событий напрямую влияют на работу всей системы.

Интерфейс также получил обновления: появились новые дашборды для разделов «Инфраструктура» и «Интеграции», раздел «Внешние системы», отображение текущих нарушений на странице рабочего места, «светофор» статусов РМ и горячие клавиши. Также добавлено скрытие скриптов в выводе команды ps -aux.

RSS: Новости на портале Anti-Malware.ru