Cisco UCS および UCS ベースのアプライアンス ... ノート

Cisco UCS および UCS ベースのアプライアンス UEFI シェル セキュア ブート バイパスの脆弱性

Cisco UCSサーバーおよび関連アプライアンスのUEFI Shell実装に脆弱性が存在します。この欠陥により、攻撃者はUEFI Secure Bootの検証をバイパスできます。この問題は、UEFI Shell内にメモリ書き込みコマンドが存在することに起因します。UEFI Secure Bootがアクティブな場合、これらのコマンドが悪用される可能性があります。ユーザーまたは管理者権限を持つ認証済み攻撃者がこれを悪用できます。あるいは、物理アクセス権を持つ認証されていない攻撃者もこれを悪用できます。攻撃者は、起動時にUEFI Shellブートオプションを選択します。その後、シェルコマンドを使用してUEFIメモリ変数を変更します。この操作により、Secure Boot関連のメモリ値を上書きできます。最終的に、攻撃者はデバイス上で不正なソフトウェアを実行できます。Ciscoはこの脆弱性を修正するためのソフトウェアアップデートを発行しました。代替の回避策はありません。