Schwachstellen in UEFI-Firmware betreffen Produkte von Intel und Fujitsu

Forscher von Binarly haben nach eigenen Angaben 23 schwerwiegende Sicherheitslücken entdeckt, die wahrscheinlich alle Hersteller betreffen, die Code der Independent BIOS Developers (IBV) in ihre UEFI-Firmware integriert haben. Die Fehler stecken demnach in Produkten von Fujitsu, Siemens, Dell, HP, HPE, Lenovo, Microsoft, Intel und Bull Atos. Bestätigt wurden sie von der CERT/CC bisher allerdings nur für Fujitsu, Intel und Insyde.

Einem Blogeintrag von Binarly zufolge erlauben die meisten Anfälligkeiten das Einschleusen und Ausführen von Schadcode mit den Rechten des System Management Mode. Zu beachten ist, das in diesem Modus ausgeführter Code für im Betriebssystem laufende Anwendungen wie Virenscanner nicht sichtbar ist. Im zehnstufigen Common Vulnerability Scoring System werden die Bugs mit 7,5 bis 8,2 Punkten bewertet.

“Ein lokaler Angreifer mit administrativen Rechten (in einigen Fällen ein entfernter Angreifer mit administrativen Rechten) kann bösartige Software verwenden, um eine der folgenden Aktionen durchzuführen: Invalidierung zahlreicher Hardware-Sicherheitsfunktionen (SecureBoot, Intel BootGuard), Installation dauerhafter Software, die nicht einfach gelöscht werden kann, und Schaffung von Hintertüren und Hinterkommunikationskanälen, um sensible Daten auszuspähen”, erklärte das CERT/CC.

Bud Broomhead, CEO des Sicherheitsanbieters Viakoo, weist darauf hin, dass die fraglichen Schwachstellen nur schwer zu patchen sind, da sie eine Vielzahl von Herstellern betreffen, die jeweils Patches entwickeln und an ihre Nutzer verteilen müssen. Die wiederum seien dafür verantwortlich, die Updates zeitnah zu installieren. Ohne die Patches seien Cyberkriminelle in der Lage, Malware auf OS-Ebene einzuschleusen oder Geräte unbrauchbar zu machen.

“Dieser Vorfall unterstreicht die Notwendigkeit, sicherzustellen, dass alle betroffenen Systeme durch eine automatisierte Erkennungs- und Bedrohungsbewertungslösung schnell gefunden werden können, gefolgt von einer automatisierten Methode zum Patchen oder Aktualisieren der Systemfirmware. Die Notwendigkeit, verschiedene Arten von Geräten (IT, IoT, OT, ICS) schnell zu patchen, übersteigt inzwischen die Möglichkeiten eines Unternehmens, Sicherheitsbehebungen manuell durchzuführen”, ergänzte Broomhead.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

4 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

4 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

6 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

7 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

1 Woche ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

1 Woche ago