Добавить новость

Еще один направлявшийся к Москве БПЛА сбит ПВО — Собянин

Названы самые высокооплачиваемые вакансии сентября

Явилась во сне, чтобы защитить: как иконы меняли ход истории и спасали страну от захватчиков

Тело было в море? В Турции не верят, что погибшая россиянка оступилась



Новости сегодня

Новости от TheMoneytizer

Hard to believe but Secure Boot BIOS security has been compromised on hundreds of PC models from big brands because firmware engineers used four-letter passwords

Now, I'll admit my own password hygiene isn't always the best, though I have graduated from the days when I used "xxxxxx" for a few non-critical accounts under the reverse psychology assumption that it's so obviously insecure, nobody would bother trying it. Genius, I know. But even I realise a four-character password is a big no-no.

And yet that's exactly what was used to protect an encrypted file that was critical to the fundamental integrity of the Secure Boot, a UEFI BIOS security layer designed to ensure that a device boots using only the software that is trusted by the PC maker itself.

Ars Technica reports that, "researchers from security firm Binarly revealed that Secure Boot is completely compromised on more than 200 device models sold by Acer, Dell, Gigabyte, HP, Intel, Lenovo, Supermicro and others. The cause: a cryptographic key underpinning Secure Boot on those models that was compromised in 2022." Ouch.

Apparently, a critical cryptographic key for Secure Boot that forms the root-of-trust anchor between the hardware device and the UEFI firmware that runs on it and is used by multiple hardware manufacturers was published online, protected only by a four-character password. Security outfit Binarly spotted the leak in early 2023 and has now published a full report outlining the timeline and development of the problem.

Part of the problem, as we understand it, is device makers basically using the same old keys over and over again. To quote Binarly, the security failure involves, "no rotation of the platform security cryptographic keys per product line. For example, the same cryptographic keys were confirmed on client and server-related products. Similar behavior was detected with Intel Boot Guard reference code key leakage. The same OEM used the same platform security-related cryptographic keys for firmware produced for different device manufactures. Similar behavior was detected with Intel Boot Guard reference code key leakage."

The report includes a list of hundreds of machines from the brands mentioned above that have all been compromised by the leak. For the record, some of those systems include Alienware gaming desktops and laptops. Security experts say that for those devices that use the compromised key, it represents an unlimited Secure Boot bypass allowing malware to be executed during system boot. Only a direct firmware update for each device can secured affected devices.

Your next machine

(Image credit: Future)

Best gaming PC: The top pre-built machines.
Best gaming laptop: Great devices for mobile gaming.

All that said, Ars Technica quotes many of the brands involved essentially claiming that all of the relevant systems have now either been patched or taken out of service, which is presumably why Binarly is now publishing details of the security breach that would allow bad actors to take advantage of it.

That all seems to indicate that this is now a historical problem rather than a live security risk. But it also underlines how easily even well-conceived security features can be undermined if not implemented properly. As one security expert interviewed by Ars said, "the story is that the whole UEFI supply chain is a hot mess and hasn't improved much since 2016."

Anyway, if you have any concerns, hit up the full report and have a looksee if any of your devices appear. If they do, a BIOS update is very likely in order.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

"Волжские зори-2024": в регионе завершились всероссийские соревнования по русским шашкам

Мошенники лишили трех преподавателей МГУ и РУДН 35 млн рублей

Матч «Легенд футбола» с любительской сборной прошел в Ногинске

Теплую осень прогнозируют россиянам синоптики

Музыкальные новости

В преддверии Дня знаний сотрудники Клинского ОВО совместно с солистом группы «На-на» Владимиром Политовым поздравили воспитанников Центра помощи семье и детям «Клинский»

Определился соперник ЦСКА по финалу Кубка мэра Москвы

StarLine на Международном Евразийском форуме «Такси»

Практиканты СЛД «Вязьма» филиала «Московский» компании «ЛокоТех-Сервис» успешно совмещают работу и учебу

Новости России

Кто использует замедление Youtube? КАПКАН ДЛЯ НАТО? ЛИБО ДИВЕРСИЯ В СВО? Очень важные данные для России и всего мира!

Трое детей стали жертвами пожара в Подмосковье

В аэропорту Внуково на фоне отражения атаки БПЛА задержали несколько рейсов

Мошенники лишили трех преподавателей МГУ и РУДН 35 млн рублей

Экология в России и мире

«585*ЗОЛОТОЙ» запускает новый сезон проекта об истории культовых мировых украшений

И жили они долго и счастливо

Отечественные грузовые шины прошли испытания в рамках ралли-марафона «Шелковый путь–2024»

«Мы не могли нормально работать»: как Азербайджан препятствовал оказанию помощи Красного Креста во время блокады Нагорного Карабаха. Фоторяд

Спорт в России и мире

Попырин за счет победы над Джоковичем впервые вышел во вторую неделю «Большого шлема»

Рублев обыграл Лехечку и вышел в четвертый круг US Open

Теннисист Рублев вышел в четвертый круг Открытого чемпионата США

«Как в итальянском ресторане»: Медведев в седьмой раз подряд вышел в третий круг US Open, Андреева вылетела

Moscow.media

Мост через Обь в районе Сургута в ХМАО готов почти наполовину

ТСД SAOTRON RT41 GUN: практичный, производительный, надёжный

Отделение СФР по Москве и Московской области предостерегает: не поддавайтесь на уловки мошенников!

Беломорские закаты...











Топ новостей на этот час

Rss.plus






Названы самые высокооплачиваемые вакансии сентября

Тело было в море? В Турции не верят, что погибшая россиянка оступилась

YOUTUBE: КАПКАН ДЛЯ НАТО? ЛИБО ДИВЕРСИЯ В СВО? Кто использует замедление ютуб? Очень важные данные для России и всего мира!

РИА «Новости»: в деле о некачественных бронежилетах появятся новые эпизоды