Cisco Security Advisory на русском
Подписаться
Уязвимость обхода безопасной загрузки UEFI Shell в Cisco UCS и устройствах на базе UCS
Уязвимость существует в реализации UEFI Shell на серверах Cisco UCS и связанных с ними устройствах. Этот недостаток позволяет злоумышленнику обойти проверку UEFI Secure Boot. Проблема заключается в наличии команд записи в память в UEFI Shell. Когда UEFI Secure Boot активен, эти команды могут быть использованы. Аутентифицированный злоумышленник с правами пользователя или администратора может использовать это. Альтернативно, это может использовать неаутентифицированный злоумышленник с физическим доступом. Злоумышленник выберет опцию загрузки UEFI Shell во время запуска. Затем он будет использовать команды оболочки для изменения переменных памяти UEFI. Эта манипуляция может перезаписать значения памяти, связанные с Secure Boot. В конечном итоге злоумышленник может выполнить неавторизованное программное обеспечение на устройстве. Cisco выпустила обновления программного обеспечения для устранения этой уязвимости. Альтернативные обходные пути отсутствуют.