Más de dos docenas de modelos de portátiles Lenovo son vulnerables a ataques maliciosos que desactivan el proceso de arranque seguro UEFI y luego ejecutan aplicaciones UEFI no firmadas o cargan cargadores de arranque que secuestran permanentemente un dispositivo, advirtieron investigadores el miércoles.
Al mismo tiempo que investigadores de la firma de seguridad ESET vulnerabilidades reveladasel fabricante de cuadernos actualizaciones de seguridad publicadas para 25 modelos, incluidos ThinkPads, Yoga Slims e IdeaPads. Las vulnerabilidades que comprometen el arranque seguro de UEFI pueden ser graves porque permiten a los atacantes instalar firmware malicioso que sobrevive a varias reinstalaciones del sistema operativo.
No común, incluso raro
Abreviatura de Interfaz de firmware extensible unificada, UEFI es el software que vincula el firmware del dispositivo de una computadora con su sistema operativo. Como la primera pieza de código que se ejecuta cuando se enciende prácticamente cualquier máquina moderna, es el primer eslabón de la cadena de seguridad. Dado que UEFI reside en un chip flash en la placa base, las infecciones son difíciles de detectar y eliminar. Las medidas típicas, como limpiar el disco duro y reinstalar el sistema operativo, no tienen un impacto significativo ya que la infección UEFI simplemente volverá a infectar la computadora después.
ESET dijo que las vulnerabilidades, rastreadas como CVE-2022-3430, CVE-2022-3431 y CVE-2022-3432, «permiten que UEFI Secure Boot se deshabilite o restaure las bases de datos predeterminadas de Secure Boot (incluido dbx): simplemente desde un sistema operativo. ” El arranque seguro utiliza bases de datos para permitir y denegar mecanismos. La base de datos DBX, en particular, almacena hashes criptográficos de claves denegadas. Deshabilitar o restaurar los valores predeterminados en las bases de datos permite que un atacante elimine las restricciones que normalmente existirían.
“Cambiar cosas en el firmware del sistema operativo no es común, si no raro”, dijo en una entrevista un investigador de seguridad de firmware, que prefirió no ser identificado. «La mayoría de la gente quiere decir que para cambiar la configuración del firmware o del BIOS necesita tener acceso físico para presionar el botón LED en el arranque para acceder a la configuración y hacer cosas allí. Cuando puede hacer algunas de las cosas desde el sistema operativo, este es un gran problema.
La desactivación del arranque seguro UEFI permite a los atacantes ejecutar aplicaciones UEFI maliciosas, lo que normalmente no es posible porque el arranque seguro requiere que las aplicaciones UEFI estén firmadas criptográficamente. Mientras tanto, restaurar el DBX predeterminado permite a los atacantes cargar cargadores de arranque vulnerables. En agosto, investigadores de la empresa de seguridad Eclypsium identificó tres controladores de software importantes que podría usarse para eludir el arranque seguro cuando un atacante tiene privilegios elevados, es decir, administrador en Windows o root en Linux.
Las vulnerabilidades se pueden explotar alterando las variables en NVRAM, la memoria RAM no volátil que almacena varias opciones de arranque. Las vulnerabilidades se deben a que Lenovo envió por error computadoras portátiles con controladores destinados a usarse solo durante el proceso de fabricación. Las vulnerabilidades son:
- CVE-2022-3430: una vulnerabilidad potencial en el controlador de configuración WMI en ciertas computadoras portátiles Lenovo de consumo puede permitir que un atacante con privilegios elevados modifique la configuración de arranque seguro modificando una variable NVRAM.
- CVE-2022-3431: La vulnerabilidad potencial en un controlador utilizado durante el proceso de fabricación en ciertas computadoras portátiles Lenovo de consumo que no se desactivó por error podría permitir que un atacante elevado modifique la configuración de Arranque seguro modificando una variable NVRAM.
- CVE-2022-3432: una vulnerabilidad potencial en un controlador utilizado durante el proceso de fabricación en el Ideapad Y700-14ISK que no se deshabilitó por error podría permitir que un atacante elevado modifique la configuración de arranque seguro ajustando una variable NVRAM.
Lenovo solo parchea los dos primeros. CVE-2022-3432 no se solucionará porque la empresa ya no es compatible con Ideapad Y700-14ISK, el modelo de portátil afectado al final de su vida útil. Las personas que utilicen cualquiera de los otros modelos vulnerables deben instalar los parches lo antes posible.