Aggiornamenti recenti Dicembre 23rd, 2025 10:00 AM
Ago 09, 2018 Marco Schiaffino News, RSS, Vulnerabilità 0
Colpire UEFI significa colpire al cuore di un sistema. E se l’ipotesi di malware in grado di impattare sulla Unified Extensible Firmware Interface è già inquietante, l’idea che l’interfaccia possa essere colpita attraverso un attacco in remoto è decisamente da brividi.
A trasmetterli agli esperti di sicurezza ci hanno pensato i ricercatori di Eclypsium, che nel corso del Black Hat 2018 hanno illustrato un exploit che sfrutta una vulnerabilità nei sistemi di aggiornamento automatico dei firmware di Asus e ASRock.
Per verificare la disponibilità di eventuali aggiornamenti, il sistema di update utilizza infatti DHCP e invia una richiesta HTTP al server che gestisce gli aggiornamenti. Intercettando la richiesta attraverso un attacco Man in the Middle o dirottandola verso un server sotto il loro controllo attraverso altre tecniche come il DNS poisoning, eventuali pirati potrebbero rispondere al posto del server legittimo.

E qui sta il problema: secondo i ricercatori di Eclypsium, il software dei due produttori non è in grado di controllare le dimensioni di alcuni campi contenuti nei documenti, aprendo la strada a un Buffer Overflow e alla conseguente esecuzione di codice in remoto.
Considerato che UEFI si avvia prima del sistema operativo, tutto questo permetterebbe di avere mano libera per installare malware con un livello di persistenza notevole e di sfruttare questa posizione privilegiata per aggirare i normali sistemi di protezione.
In seguito alla segnalazione della vulnerabilità, i due produttori hanno reagito in maniera diversa. ASRock ha infatti cancellato il sistema di aggiornamento automatico. Asus, invece, starebbe ancora lavorando sulle modifiche che permetteranno di mitigare il rischio di un attacco simile.
Dic 19, 2025 0
Gen 16, 2025 0
Dic 11, 2024 0
Lug 27, 2022 0
Dic 22, 2025 0
Dic 22, 2025 0
Dic 18, 2025 0
Dic 17, 2025 0
Dic 23, 2025 0
Il dark web non è più soltanto un luogo di scambio di...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Il secondo semestre del 2025 ha segnato un punto di svolta...
Dic 15, 2025 0
Il 2025 sta giungendo al termine e nel mondo della...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 22, 2025 0
Nel corso della settimana appena analizzata, il CERT-AGID...
Dic 19, 2025 0
Una vecchia vulnerabilità di ASUS Live Update è ancora...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Mezzo milione di nuovi file malevoli al giorno. È
