I ricercatori ESET hanno individuato 11 applicazioni UEFI di vecchia generazione, firmate Microsoft che consentono agli aggressori di aggirare il Secure Boot UEFI sfruttando vulnerabilità note da oltre un decennio. I bootloader shim UEFI sono minuscoli frammenti di codice progettati per colmare il divario tra il firmware UEFI della scheda madre e un sistema operativo.
Gli shim vulnerabili, nelle versioni 0.9 e precedenti, possono essere utilizzati per aggirare l’UEFI Secure Boot su qualsiasi macchina basata su UEFI che si affidi al certificato dell’autorità di certificazione (CA) UEFI di terze parti Microsoft Corporation UEFI CA 2011, indipendentemente dal sistema operativo installato. Gli shim segnalati possono essere sfruttati per eseguire un codice non attendibile durante l’avvio del sistema, consentendo agli aggressori di distribuire bootkit UEFI dannosi anche su sistemi con l’avvio sicuro UEFI abilitato. ESET ha segnalato i risultati al CERT/CC; le applicazioni UEFI vulnerabili sono state quindi revocate.
“Ciò che rende pericolosi questi vecchi shims non è una nuova vulnerabilità, bensì il fatto che non occorre alcuna nuova vulnerabilità per aggirare l’UEFI Security Boot. Un malintenzionato non ha bisogno di complesse tecniche di exploit – bastano una copia di un vecchio file binario shim, ancora considerato attendibile e non revocato, e una conoscenza di base del funzionamento degli shims UEFI. Questo è sufficiente per aggirare una funzionalità di sicurezza così essenziale come l’UEFI Secure Boot”, ha affermato Martin Smolár, ESET researcher che ha scoperto gli shims vulnerabili. “Per aiutare i lettori a comprendere l’impatto che tali shims vulnerabili possono avere sui sistemi protetti dal Secure Boot UEFI, il rapporto esamina alcune criticità specifiche riscontrate negli shims segnalati – criticità facilmente sfruttabili che evidenziano l’ampiezza della superficie di attacco che essi espongono.”
Questi shims vulnerabili possono essere bloccati applicando le ultime revoche UEFI fornite da Microsoft. I sistemi Windows dovrebbero essere aggiornati automaticamente. Per i sistemi Linux, gli aggiornamenti dovrebbero essere disponibili tramite il Linux Vendor Firmware Service.










