複数のBIOSに脆弱性、セキュアブート回避のおそれ
複数のBIOSに実装上の脆弱性が発見されたとして、セキュリティ機関ではベンダーとの調整を進めており、各ベンダーから発信される情報へ注意するよう呼びかけている。
x86プロセッサにおいて、安全ではないシステム管理モード(SMM)で、SMRAM領域外のメモリを参照する脆弱性「CVE-2015-0949」が判明したもの。
本来、システム管理モードのメモリ「SMRAM」は、SMM以外から読み書きができないが、脆弱性を悪用するとカーネルが動作するリング0の特権があれば、SMMへの侵入が可能となるという。
攻撃には、物理メモリへアクセスする必要があるが、攻撃が成功するとSMMのコンテキストでコードを実行可能となり、セキュアブートを回避されるおそれがある。さらに保護された範囲レジスタを使用しないシステムでは、ファームウェアを書き換えられる可能性もあるとしている。
(Security NEXT - 2015/03/23 )
ツイート
関連リンク
PR
関連記事
Kubernetes「ingress-nginx」に脆弱性 - シークレット漏洩のおそれ
「Chrome」にゼロデイ脆弱性 - Windows向けにアップデートをリリース
APTグループが「Chrome」ゼロデイ脆弱性を悪用 - リンク経由で感染
「Kentico Xperience」に複数の「クリティカル」脆弱性
「VMware Tools」のWindows版に認証回避の脆弱性
IT資産管理ソフト「AssetView」に脆弱性 - アップデートを提供
監視ツール「Pandora FMS」に複数の脆弱性 - アップデートで修正
GitHubアクション「reviewdog」で改ざん被害 - SC攻撃の起点に
Progress製ロードバランサーに脆弱性 - アップデートが公開
ストレージ仮想化ソフト「IBM Storage Virtualize」の一部プラグインに脆弱性