I ricercatori di sicurezza hanno rilevato un punto debole senza patch nella tabella binaria della piattaforma Microsoft Windows (WPBT) che interessa tutti i dispositivi basati su Windows a partire da Windows 8 che potrebbe essere potenzialmente sfruttato per installare un rootkit e compromettere l’integritร dei dispositivi.
“Questi difetti rendono ogni sistema Windows vulnerabile ad attacchi facilmente realizzabili che installano tabelle fraudolente specifiche del fornitore”, hannoย affermato iย ricercatori di Eclypsiumย in un rapporto pubblicato lunedรฌ.ย “Queste tabelle possono essere sfruttate da aggressori con accesso fisico diretto, con accesso remoto o attraverso le catene di approvvigionamento del produttore. Ancora piรน importante, questi difetti a livello di scheda madre possono ovviare a iniziative comeย Secured-core aย causa dell’uso onnipresente diย ACPIย [Advanced Configuration and Power Interfaccia] e WPBT.”
Intermezzo promozionale ... continua la lettura dopo il box:
Usufruisci di uno sconto per fare un CONTROLLO DELLA REPUTAZIONE PERSONALE o AZIENDALE [ click qui ]
WPBT, introdotto con Windows 8 nel 2012, รจ unaย funzionalitร ย che consente al “firmware di avvio di fornire a Windows un binario della piattaforma che il sistema operativo puรฒ eseguire”.
In altre parole, consente ai produttori di PC di puntare a un eseguibile portatile firmato o ad altri driver specifici del fornitore che fanno parte dell’immagine ROM del firmware UEFI in modo tale che possa essere caricato nella memoria fisica durante l’inizializzazione di Windows e prima dell’esecuzione qualsiasi codice del sistema operativo.
L’obiettivo principale di WPBT รจ consentire a funzionalitร critiche come il software antifurto di persistere anche in scenari in cui il sistema operativo รจ stato modificato, formattato o reinstallato.ย Ma data la capacitร della funzionalitร di avere tale software “attaccato al dispositivo indefinitamente”, Microsoft ha avvertito di potenziali rischi per la sicurezza che potrebbero derivare da un uso improprio di WPBT, inclusa la possibilitร di distribuire rootkit su macchine Windows.
“Poichรฉ questa funzionalitร offre la possibilitร di eseguire in modo persistente il software di sistema nel contesto di Windows, diventa fondamentale che le soluzioni basate su WPBT siano il piรน sicure possibile e non espongano gli utenti di Windows a condizioni sfruttabili”, osserva il produttore di Windows nella sua documentazione.ย “In particolare, le soluzioni WPBT non devono includere malware (cioรจ software dannoso o software indesiderato installato senza un adeguato consenso dell’utente).”
La vulnerabilitร scoperta dalla societร di sicurezza del firmware aziendale รจ radicata nel fatto che il meccanismo WPBT puรฒ accettare un binario firmato con un certificato revocato o scaduto per aggirare completamente il controllo di integritร , consentendo cosรฌ a un utente malintenzionato di firmare un binario dannoso con un giร disponibile certificato scaduto ed eseguire codice arbitrario con privilegi kernel all’avvio del dispositivo.
In risposta ai risultati, Microsoft haย consigliato diย utilizzare un criterio Windows Defender Application Control (WDAC) per controllare strettamente quali file binari possono essere eseguiti sui dispositivi.
L’ultima divulgazione segue una serie separata di risultati nel giugno 2021, che ha coinvolto una serie di quattro vulnerabilitร – chiamate collettivamenteย BIOS Disconnectย – che potrebbero essere utilizzate come arma per ottenere l’esecuzione remota all’interno del firmware di un dispositivo durante un aggiornamento del BIOS, evidenziando ulteriormente la complessitร e sfide coinvolte nella protezione del processo di avvio.
Intermezzo promozionale ... continua la lettura dopo il box:
“Questa debolezza puรฒ essere potenzialmente sfruttata tramite piรน vettori (ad es. accesso fisico, remoto e catena di approvvigionamento) e tramite piรน tecniche (ad es. bootloader dannoso, DMA, ecc.)”, hanno affermato i ricercatori.ย “Le organizzazioni dovranno prendere in considerazione questi vettori e utilizzare un approccio a piรน livelli alla sicurezza per garantire che tutte le correzioni disponibili vengano applicate e identificare eventuali potenziali compromessi per i dispositivi”.