Добавить новость

Минобороны: под Волгоградом упал истребитель Су-34 во время учебного полета

В Москве суд арестовал находящегося в международном розыске азербайджанца

Сборные Казахстана и Китая взяли первые медали на Олимпиаде в Париже

Более 120 объектов несанкционированной торговли выявлено в Сергиевом Посаде в июле





Новости сегодня

Новости от TheMoneytizer

Hard to believe but Secure Boot BIOS security has been compromised on hundreds of PC models from big brands because firmware engineers used four-letter passwords

 Hard to believe but Secure Boot BIOS security has been compromised on hundreds of PC models from big brands because firmware engineers used four-letter passwords

Critical encrypted file with mere four-character password to blame.

Now, I'll admit my own password hygiene isn't always the best, though I have graduated from the days when I used "xxxxxx" for a few non-critical accounts under the reverse psychology assumption that it's so obviously insecure, nobody would bother trying it. Genius, I know. But even I realise a four-character password is a big no-no.

And yet that's exactly what was used to protect an encrypted file that was critical to the fundamental integrity of the Secure Boot, a UEFI BIOS security layer designed to ensure that a device boots using only the software that is trusted by the PC maker itself.

Ars Technica reports that, "researchers from security firm Binarly revealed that Secure Boot is completely compromised on more than 200 device models sold by Acer, Dell, Gigabyte, HP, Intel, Lenovo, Supermicro and others. The cause: a cryptographic key underpinning Secure Boot on those models that was compromised in 2022." Ouch.

Apparently, a critical cryptographic key for Secure Boot that forms the root-of-trust anchor between the hardware device and the UEFI firmware that runs on it and is used by multiple hardware manufacturers was published online, protected only by a four-character password. Security outfit Binarly spotted the leak in early 2023 and has now published a full report outlining the timeline and development of the problem.

Part of the problem, as we understand it, is device makers basically using the same old keys over and over again. To quote Binarly, the security failure involves, "no rotation of the platform security cryptographic keys per product line. For example, the same cryptographic keys were confirmed on client and server-related products. Similar behavior was detected with Intel Boot Guard reference code key leakage. The same OEM used the same platform security-related cryptographic keys for firmware produced for different device manufactures. Similar behavior was detected with Intel Boot Guard reference code key leakage."

The report includes a list of hundreds of machines from the brands mentioned above that have all been compromised by the leak. For the record, some of those systems include Alienware gaming desktops and laptops. Security experts say that for those devices that use the compromised key, it represents an unlimited Secure Boot bypass allowing malware to be executed during system boot. Only a direct firmware update for each device can secured affected devices.

Your next machine

Gaming PC group shot

(Image credit: Future)

Best gaming PC: The top pre-built machines.
Best gaming laptop: Great devices for mobile gaming.

All that said, Ars Technica quotes many of the brands involved essentially claiming that all of the relevant systems have now either been patched or taken out of service, which is presumably why Binarly is now publishing details of the security breach that would allow bad actors to take advantage of it.

That all seems to indicate that this is now a historical problem rather than a live security risk. But it also underlines how easily even well-conceived security features can be undermined if not implemented properly. As one security expert interviewed by Ars said, "the story is that the whole UEFI supply chain is a hot mess and hasn't improved much since 2016."

Anyway, if you have any concerns, hit up the full report and have a looksee if any of your devices appear. If they do, a BIOS update is very likely in order.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Омбре и самодельный скраб: топ трендов макияжа в этом сезоне

Авиалайнер из Москвы 28 июля задерживается на два часа с прилетом в аэропорт Владивостока

Уже не «муж Юли Меньшовой». Игорь Гордин раскрыл семейные тайны

Модно — не значит полезно: каким рекомендациям по похудению не стоит доверять

Музыкальные новости

Методист Музея-заповедника «Родина В.И. Ленина» рассказала, как встречалась с потомками Яковлева

Состав тамбовского ФК "Спартак" пополнил новый нападающий

Как ВТБ и Газпром. Путин объявил о переезде госкорпораций в регионы России

Сергей Собянин. Неделя мэра

Новости России

Сбежавшего из Израиля в РФ подростка-вундеркинда нашли в отеле рядом со Внуково

Гастроэнтеролог Сухорукова раскрыла пользу смородины для здоровья

Хинштейн: МВД контролирует дело о драке сына Бажаева с полицейским в Москве

Лавров выбрал рубашку батик с узорами для встречи с главой МИД Малайзии

Экология в России и мире

Дистрибьюция Музыки.

Дольче вита с выгодой в Fish Point Family Resort

Смириться нельзя выздороветь. Как живут и справляются с трудностями люди, перенесшие инсульт

Жители Балашихи помогут сделать родной город чище

Спорт в России и мире

Мирру Андрееву наградили за первую победу в турнире на уровне WTA

Рублев пробился в полуфинал турнира в Умаге

Теннисистка Веснина показала свою форму на Олимпийские игры в Париже

Аванесян сыграет с Андреевой в финале турнира WTA в Румынии

Moscow.media

Филиал № 4 ОСФР по Москве и Московской области информирует: Более 12 тысяч жителей Москвы и Московской области получают повышенную пенсию за работу в сельском хозяйстве

Более 40 тысяч семей в Москве и области получают ежемесячные выплаты из средств материнского капитала

«Норникель» внедрил решения на базе ИИ почти на всех производственных площадках

Беспроводной сканер штрих-кодов SAOTRON P05i промышленного класса











Топ новостей на этот час

Rss.plus






Авиалайнер из Москвы 28 июля задерживается на два часа с прилетом в аэропорт Владивостока

Международные морские перевозки

Модно — не значит полезно: каким рекомендациям по похудению не стоит доверять

Горожан пригласили на экскурсии в электробусный парк «Митино»