พบช่องโหว่บน UEFI Firmware คาดกระทบ Vendor หลายสิบราย

ผู้เชี่ยวชาญจาก Binarly ได้ประกาศพบช่องโหว่ร้ายแรงใน UEFI Firmware ของ InsydeH2O ประเด็นคือมี Vendor นำไปใช้ต่อนับสิบรายเช่น Fujitsu, Intel, AMD และอื่นๆ

Credit: ShutterStock.com

ซอฟต์แวร์ UEFI เป็นส่วนเชื่อมโยงระหว่าง Firmware ของอุปกรณ์และระบบปฏิบัติการ เพื่อจัดการกับการบูสเครื่อง ค้นหาปัญหาระบบ ซึ่งช่องโหว่ที่ Binarly พบมีกว่า 23 รายการและส่วนใหญ่เกิดขึ้นกับ System Management Mode ที่มีความสามารถด้านการจัดการฮาร์ดแวร์และพลังงาน โดยช่องโหว่ช่วยให้คนร้ายระดับ Local หรือทางไกลในสิทธิ์ผู้ดูแลสามารถ 

  • ลัดผ่านการป้องกันจากฟีเจอร์ของ SecureBoot และ Intel BootGuard
  • ฝังมัลแวร์ที่อยู่ได้ยาวนานและกำจัดได้ยาก (Persistent)
  • สร้าง Backdoor หรือช่องทางการสื่อสารเพื่อลักลอบขโมยข้อมูลสำคัญ

ปัญหาลูกโซ่ที่เกิดขึ้นคือ Vendor มากมายนำ Firmware SDK ของ InsydeH2O ไปใช้ในการพัฒนา UEFI Firmware ของตน ปัจจุบันมี Vendor เพียง 3 รายที่ออกมายอมรับว่าได้รับผลกระทบคือ intel, Insyde และ Fujitsu ในขณะที่ Rockwell, Supermicro และ Toshiba บอกว่าไม่ได้รับผลกระทบ ซึ่งการแก้ปัญหานี้ส่งผลกระทบในวงกว้างตั้งแต่ที่ InsydeH2O ออกแพตช์แล้ว Vendor ตรวจสอบ ผู้ผลิต OEM ต้องตามอัปเดต รวมถึงคอมพิวเตอร์ที่ตกรุ่นไปแล้วที่กว่าจะมีแพตช์ออกมา ทำให้การแก้ปัญหาคงซับซ้อนไม่น้อยกว่าจะถึงมือผู้บริโภค

ที่มา : https://www.bleepingcomputer.com/news/security/uefi-firmware-vulnerabilities-affect-at-least-25-computer-vendors/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Microsoft เปิดตัว Integrated Security Operations Center บน Defender ยกเครื่อง SOC รองรับ AI Agent

Microsoft เปิดตัว Integrated Security Operations Center (ISOC) บน Microsoft Defender พร้อมย้ายความสามารถด้าน SIEM จาก Microsoft Sentinel …

[วีดีโอย้อนหลัง] SendQuick Webinar : Identity Under Attack “ถอดบทเรียนการโจมตีในไทย และวิธีป้องกันด้วย MFA”

เรื่อง MFA กำลังเป็นประเด็นใหญ่ โดยเฉพาะกับหน่วยงานภาครัฐ และหน่วยงานโครงสร้างพื้นฐานของประเทศ ซึ่งวันนี้ได้เริ่มประกาศบังคับใช้เป็นข้อบังคับพื้นฐานแล้วในประกาศจาก สกมช. โดยใครที่พลาด SendQuick Webinar เรื่อง “Identity Under Attack : ถอดบทเรียนการโจมตีในไทย …