Siber güvenlik firması ESET, kritik bir güvenlik zafiyetini gün yüzüne çıkardı. Şirketin araştırmacıları, saldırganların on yıldır var olan güvenlik açıklarını kullanarak UEFI Güvenli Önyükleme mekanizmasını devre dışı bırakmasına imkan tanıyan, Microsoft imzalı 11 adet UEFI ara katman önyükleyicisi tespit etti. Bu ara katman önyükleyiciler, ana kartın UEFI bellenimi ile işletim sistemi arasındaki iletişimi sağlayan küçük kod parçacıklarıdır.
Keşfedilen bu zafiyetli ara katmanlar, 0.9 ve daha eski sürümleri kapsamakta olup, Microsoft Corporation UEFI CA 2011 üçüncü taraf UEFI sertifika yetkilisi (CA) sertifikasına güvenen tüm UEFI tabanlı sistemlerde Güvenli Önyükleme'yi atlatmak için kullanılabilir. Bu durum, yüklü işletim sisteminden bağımsız olarak sistemlerin risk altında olduğu anlamına geliyor. Saldırganlar, sistem önyüklemesi sırasında güvenilmeyen kodları çalıştırarak, UEFI Güvenli Önyükleme aktif olsa bile kötü amaçlı UEFI bootkit'leri sistemlere yerleştirebilirler. ESET, bulgularını CERT/CC'ye bildirdikten sonra, ilgili zafiyetli UEFI uygulamalarının sertifikaları iptal edildi.
Zafiyetin Kapsamı ve Korunma Yolları
Tespit edilen ara katmanlar, PC tanılama yazılımları, Linux dağıtımları ve diğer UEFI tabanlı yardımcı programlar gibi çeşitli yazılım paketlerinden kaynaklanıyor. ESET araştırmacısı Martin Smolár, durumu şöyle açıkladı: “Bu eski ara katmanları tehlikeli kılan, yeni bir güvenlik açığı olmamasıdır; UEFI Güvenli Önyükleme’yi atlatmak için yeni bir güvenlik açığına gerek yoktur. Bir saldırganın karmaşık istismar yöntemlerine ihtiyacı yok – sadece eski, hâlâ güvenilir ancak iptal edilmemiş bir ara katman ikili dosyasının bir kopyası ve UEFI ara katmanlarının nasıl çalıştığına dair temel bir anlayış yeterlidir. Bu, UEFI Güvenli Önyükleme gibi hayati bir güvenlik özelliğini atlatmak için yeterlidir.” Smolár, raporlarında bu tür zafiyetli ara katmanların UEFI Güvenli Önyükleme ile korunan sistemler üzerindeki etkisini daha iyi anlamak amacıyla birkaç spesifik sorunu incelediklerini ve bunların kolayca istismar edilebilir nitelikte olduğunu vurguladı.
Bu güvenlik açığı bulunan ara katmanlar, saldırganların Microsoft üçüncü taraf UEFI sertifikasının kayıtlı olduğu herhangi bir UEFI sistemine kendi kopyalarını getirebilmesi nedeniyle, yalnızca etkilenen yazılım veya işletim sisteminin yüklü olduğu sistemlerle sınırlı kalmıyor. Yıllar içinde UEFI ara katman önyükleyicileri gelişmiş olsa da, birçok üçüncü taraf satıcı eski sürümleri kullanarak kendi ikili dosyalarını oluşturup Microsoft'a imzalatmıştır. Bu imzalı ancak artık geçerliliğini yitirmiş ara katmanların iptaline yeterince önem verilmemesi, mevcut güvenlik mekanizmalarını atlatmak için kullanılabilmelerine yol açmıştır. Kullanıcıların bu zafiyetten korunabilmesi için Microsoft'tan alınan en son UEFI iptal listelerinin uygulanması gerekmektedir. Windows sistemleri otomatik olarak güncellenirken, Linux sistemleri için güncellemeler Linux Vendor Firmware Service aracılığıyla sağlanmalıdır. ESET Research blogunda yayınlanan “UEFI Güvenli Önyükleme'nin perdesi arkasında: CVE-2024-7344'ün tanıtımı” başlıklı yazı, bilinmeyen, güvenlik açığı bulunan imzalı UEFI önyükleyicilerin istismar edilmesine ve UEFI bootkit'lerin dağıtımına karşı nasıl korunulacağına dair detaylı bilgiler sunmaktadır.




