Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Nov 03, 2023 Marina Londei In evidenza, News, RSS, Vulnerabilità 0
La Threat Analysis Unit (TAU) di WMWWARE Carbon Black ha scoperto 34 driver vulnerabili di Windows che consentono l’accesso al firmware; sei di questi consentono l’accesso alla memoria kernel.
I driver individuati permettono a un attaccante senza privilegi di amministratore di ottenere il controllo totale del dispositivo e cancellare o compromettere il firmware, oppure ottenere privilegi più elevati.
“Sono disponibili numerosi driver per supportare hardware legacy in ogni industria, e alcuni di essi sono di aziende che hanno smesso di supportare il dispositivo da molto tempo” ha spiegato Takahiro Haruyama, uno dei ricercatori di TAU. Le imprese continuano a usare driver deprecati per supportare le loro operazioni e ciò comporta un vettore d’attacco molto pericoloso.
Credits: titima157- Depositphotos
Il problema è che Windows permette l’esecuzione anche dei driver kernel che hanno il certificato scaduto o revocato; ciò consente a un attaccante di disabilitare facilmente i software di sicurezza o installare bootkit.
Con l’aggiornamento di Windows 11 2022 i driver vulnerabili sono bloccati per default, ma, sottolinea Haruyama, affinché questo approccio sia efficace bisogna sapere prima quali sono i driver da bloccare.
La ricerca di TAU si è concentrata principalmente sull’individuare i driver WDF (Windows Driver Framework) e WDM (Windows Driver Model).
Per identificare tutti i driver vulnerabili i ricercatori hanno utilizzato un processo automatico basato su uno script IDAPython, linguaggio che sfrutta le API di IDA Pro per effettuare li reverse engineering del codice e, in questo caso, individuare le vulnerabilità. Al termine dell’analisi, TAU ha individuato 30 driver WDM e 4 driver WDF vulnerabili con accesso al firmware, inclusi alcuni di grandi produttori di chip e BIOS.
Il gruppo ha rilasciato una PoC dettagliata su come sfruttare una parte delle vulnerabilità per manomettere il firmware e alterarne il corretto funzionamento.
TAU ha individuato i bug a marzo e nello stesso periodo ha contattato i singoli vendor per informarli del problema. Soltanto due vendor hanno patchato le proprie vulnerabilità.
Haruayama spiega che nella lista non ci sono solo vecchi driver, ma anche quelli più recenti con certificati ancora validi. “È probabile che in futuro siano necessari approcci più completi rispetto all’attuale metodo del blocco usato da Microsoft” ha affermato il ricercatore. “Per esempio, prevenire il caricamento di driver firmati da certificati revocati bloccherà circa un terzo dei driver vulnerabili rivelati in questa ricerca“.
Lug 25, 2024 0
Lug 25, 2024 0
Lug 19, 2024 0
Lug 18, 2024 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 24, 2024 0
Lug 24, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...