Уязвимости PixieFAIL в TianoCore EDK II грозят ЦОД и облакам UEFI-атаками

Уязвимости PixieFAIL в TianoCore EDK II грозят ЦОД и облакам UEFI-атаками

Уязвимости PixieFAIL в TianoCore EDK II грозят ЦОД и облакам UEFI-атаками

В UEFI-реализации TianoCore EDK II выявлено девять уязвимостей. Угрозы разной степени опасности с общим названием PixieFAIL актуальны для прошивок таких вендоров, как AMI, Microsoft, Intel, Insyde Software и Phoenix Technologies.

Все найденные проблемы привязаны к сетевому стеку IPv6. Исследователи из французской компании Quarkslab обнаружили их при беглом просмотре кода PXE (модуля NetworkPkg).

Эксплойт во всех случаях не требует аутентификации, осуществляется по сети либо удаленно и возможен во время сетевой загрузки с использованием PXE (способ, обычно применяемый в дата-центрах и высокопроизводительных вычислительных средах).

В результате атаки злоумышленник сможет вызвать в целевой системе состояние отказа в обслуживании (DoS), добраться до закрытой информации, выполнить вредоносный код, подменить содержимое DNS-кеша, организовать перехват сеансов связи.

Перечень найденных уязвимостей:

  • CVE-2023-45229 — целочисленное переполнение при обработке опций IA_NA/IA_TA в сообщениях DHCPv6 Advertise;
  • CVE-2023-45230 — возможность переполнения буфера в клиенте DHCPv6 при обработке Server ID;
  • CVE-2023-45231 — возможность чтения за границами буфера при обработке сообщений ND Redirect;
  • CVE-2023-45232 — возможность ухода в бесконечный цикл при парсинге заголовка Destination Options;
  • CVE-2023-45233— зацикливание при парсинге опции PadN в заголовках Destination Options;
  • CVE-2023-45234 — переполнение буфера при обработке опции DNS Servers в сообщениях DHCPv6 Advertise;
  • CVE-2023-45235 — переполнение буфера при обработке опции Server ID в сообщениях DHCPv6 proxy Advertise;
  • CVE-2023-45236 —предсказуемость начальных номеров последовательности пакетов TCP;
  • CVE-2023-45237 — ненадежный генератор псевдослучайных чисел.

Модуль NetworkPkg, созданный в рамках opensource-проекта EDK II, используют прошивки UEFI различного производства. Так, багхантеры из Quarkslab удостоверились в уязвимости Project Mu от Microsoft.

Большой список потенциально затронутых вендоров привел в своем алерте Координационный центр CERT, работающей на базе института программной инженерии при университете Карнеги – Меллона (CERT/CC). Наличие PixieFAIL подтверждено также для продукции AMI, Intel, Insyde и Phoenix.

Большинство участников списка пока не предоставили CERT/CC результаты проверки; Microsoft попросила отсрочки до мая. Участники проекта TianoCore EDK II пока создали патчи для семи уязвимостей, и Quarkslab опубликовала для них PoC-эксплойты.

Microsoft исправила баг, блокировавший Chrome в Windows

Microsoft закрыла проблему, из-за которой служба родительского контроля Family Safety блокировал запуск Google Chrome и некоторых других браузеров в Windows. Сбой впервые признали ещё в конце июня 2025 года, когда пользователи начали массово жаловаться, что Chrome либо не запускается вовсе, либо внезапно закрывается на устройствах с Windows 10 22H2 и Windows 11 22H2 и новее.

Как выяснилось, корень проблемы находился в механизме веб-фильтрации Family Safety. По задумке он должен запрашивать у родителей разрешение, если ребёнок пытается использовать альтернативный браузер.

Но из-за ошибки система начинала блокировать даже уже одобренные браузеры после их обновления. Новая версия приложения просто не запускалась или аварийно завершалась.

Microsoft объясняла это тем, что обновлённые версии браузеров нужно отдельно добавлять в список блокировки. Пока они туда не попадали, возникал конфликт, который приводил к сбоям.

На этой неделе корпорация подтвердила, что проблему устранили с помощью серверного исправления. Распространение фикса началось в начале февраля 2026 года, практически через восемь месяцев после первых сообщений о сбое. Обновление доставляется автоматически.

Пользователям, столкнувшимся с проблемой, достаточно подключить устройство к интернету, никаких дополнительных действий не требуется. В Microsoft уточняют, что исправление постепенно дойдёт до всех затронутых устройств в течение ближайших недель.

Тем, кто по каким-то причинам не может подключиться к сети, Советуют включить функцию «Отчёты об активности» в настройках Microsoft Family Safety. Это позволит родителям получать запросы на одобрение и вручную добавлять новые версии браузеров в список разрешённых.

RSS: Новости на портале Anti-Malware.ru