Siber güvenlik alanının önde gelen şirketlerinden ESET, saldırganların UEFI Güvenli Önyükleme mekanizmasını aşmasına olanak tanıyan 11 adet kritik güvenlik açığını ortaya çıkardı. Bu açıklar, Microsoft tarafından imzalanmış eski nesil UEFI ara katman önyükleyicilerinde bulunuyor ve on yıla kadar uzanan bir geçmişe sahip. UEFI ara katman önyükleyicileri, anakartın UEFI bellenimi ile işletim sistemi arasındaki bağlantıyı kuran küçük kod parçalarıdır.
Keşfedilen bu güvenlik açıkları, 0.9 ve daha eski sürümlerdeki ara katmanlarda yer alıyor. Bu durum, Microsoft Corporation UEFI CA 2011 üçüncü taraf UEFI sertifika yetkilisi (CA) sertifikasına güvenen tüm UEFI tabanlı sistemlerde, yüklü işletim sisteminden bağımsız olarak UEFI Güvenli Önyükleme'nin atlatılmasına yol açabiliyor. Rapor edilen ara katmanlar, sistem başlangıcı sırasında güvenilmeyen kodların çalıştırılmasına izin vererek, saldırganların UEFI Güvenli Önyükleme'nin aktif olduğu sistemlere dahi kötü amaçlı UEFI bootkit'leri yerleştirmesine olanak tanıyor. ESET, bulgularını CERT/CC'ye bildirdi ve bunun üzerine güvenlik açığı bulunan UEFI uygulamalarının sertifikaları iptal edildi.
Saldırının Kolaylığı ve Yaygınlığı
ESET araştırmacısı Martin Smolár, bu durumun tehlikesini vurgularken, “Bu eski ara katmanları tehlikeli kılan şey, yeni bir güvenlik açığı değil; UEFI Güvenli Önyükleme’yi atlatmak için yeni bir güvenlik açığına gerek olmamasıdır. Bir saldırganın karmaşık istismar yöntemlerine ihtiyacı yoktur — sadece eski, hâlâ güvenilir ancak iptal edilmemiş bir ara katman ikili dosyasının bir kopyası ve UEFI ara katmanlarının nasıl çalıştığına dair temel bir anlayış yeterlidir. Bu, UEFI Güvenli Önyükleme gibi hayati bir güvenlik özelliğini atlatmak için yeterlidir” şeklinde konuştu. Bu ara katmanlar, PC tanılama yazılımları, Linux dağıtımları ve diğer UEFI tabanlı yardımcı programlar gibi çeşitli araç veya yazılım paketlerinden kaynaklanıyor. Saldırganlar, Microsoft üçüncü taraf UEFI sertifikasının kayıtlı olduğu herhangi bir UEFI sistemine güvenlik açığı bulunan ara katmanların kendi kopyalarını yükleyebildiği için, istismar sadece etkilenen yazılım veya işletim sisteminin yüklü olduğu sistemlerle sınırlı değil.
Yıllar içinde UEFI ara katman önyükleyicisi sürekli gelişti ve yeni güvenlik özellikleri eklendi. Ancak birçok üçüncü taraf satıcı, ara katman kaynak kodunun eski sürümlerini kullanarak kendi ikili dosyalarını oluşturdu ve bunları Microsoft’a imzalattı. Microsoft tarafından imzalanmış bu eski ve artık geçersiz ara katmanların iptaline yeterince önem verilmemesi, bu açıkların temel nedenini oluşturuyor. Bu tür güvenlik açığı bulunan ara katmanlar, Microsoft’tan alınan en son UEFI iptal listeleri uygulanarak engellenebilir. Windows sistemleri otomatik olarak güncellenirken, Linux sistemleri için güncellemeler Linux Vendor Firmware Service aracılığıyla sağlanmalıdır. Bilinmeyen, güvenlik açığı bulunan imzalı UEFI önyükleyicilerin istismar edilmesine ve UEFI bootkit'lerin dağıtımına karşı korunma yöntemleri için ESET Research blog yazısı “UEFI Güvenli Önyükleme'nin perdesi arkasında: CVE-2024-7344'ün tanıtımı” incelenebilir.




