I+principali+produttori+di+pc+sono+nei+guai%3A+trovate+almeno+23+falle+nei+loro+prodotti%2C+ecco+i+rischi+in+attesa+di+una+patch
computermagazineit
/2022/02/05/i-principali-produttori-di-pc-sono-nei-guai-trovate-almeno-23-falle-nei-loro-prodotti-ecco-i-rischi-in-attesa-di-una-patch/amp/
News

I principali produttori di pc sono nei guai: trovate almeno 23 falle nei loro prodotti, ecco i rischi in attesa di una patch

Sono ben 23 le falle scoperte dai ricercatori di Binarly, un’azienda che si occupa della protezione dei firmware. Come scrive Hwupgrade.it, sono venute a galla delle vulnerabilità critiche precisamente in InsydeH2O, un framework che viene utilizzato da molte aziende ed in particolare da colossi della tecnologia e dei computer come Siemens, Dell, HP, HPE, Lenovo, Microsoft, Intel e Bull Atos per realizzare l’UEFI dei propri dispositivi.

Falle pc, 4/2/2022 – Computermagazine.it

L’Uefi non è una federazione calcistica ma è semplicemente l’acronimo di Unified Extensible Firmware Interface, ovvero un’interfaccia fra il firmware di un determinato dispositivo e il sistema operativo dello stesso, e permette la gestione del processo di avvio, la diagnostica e le funzioni di riparazione. Come detto in apertura, gli ingegneri di Binarly hanno trovato ben 23 falle in totale nel codice di InsydeH2O, e la maggior parte di esse è stata localizzata nel System Management Mode (SMM) che si occupa di funzioni come la gestione energetica e il controllo dell’hardware.

Falle pc, 4/2/2022 – Computermagazine.it

SCOPERTE 23 FALLE NEL FRAMEWORK INSYDEH20: ECCO TUTTI I DETTAGLI

“I privilegi di SMM – scrive a riguardo Hwupgrade.it – sono superiori rispetto a quelli del kernel del sistema operativo, quindi qualsiasi problema di sicurezza che interessa SMM può avere gravi ripercussioni per il dispositivo vulnerabile”. Di conseguenza, giusto per capire cosa potrebbe accadere di dannoso, un malintenzionato, sia in locale quanto da remoto, con dei privilegi amministrativi, potrebbe sfruttare tali falle per invalidare diverse funzionalità hardware come ad esempio SecureBoot, Intel Boot Guard, ecc., ma anche installare dei malware che non potranno essere cancellati, quindi reinstallare il sistema operativo e creare anche dei backdoor, delle “porte nascoste”, attraverso cui rubare dei dati sensibili della persona hackerata a sua insaputa.

Le 23 falle scoperte sono tracciate con i seguenti codici CVE: CVE-2020-27339, CVE-2020-5953, CVE-2021-33625, CVE-2021-33626, CVE-2021-33627, CVE-2021-41837, CVE-2021-41838, CVE-2021-41839, CVE-2021-41840, CVE-2021-41841, CVE-2021-42059, CVE-2021-42060, CVE-2021-42113, CVE-2021-42554, CVE-2021-43323, CVE-2021-43522, CVE-2021-43615, CVE-2021-45969, CVE-2021-45970, CVE-2021-45971, CVE-2022-24030, CVE-2022-24031, CVE-2022-24069. Le più critiche risultano essere quelle relative a SMM, leggasi CVE-2021-45969, CVE-2021-45970 e CVE-2021-45971, e sono accompagnate da un punteggio pari a 9.8 su 10. Inoltre, delle 23 falle scoperte, dieci potrebbero essere sfruttate per ottenere maggiori privilegi, mentre dodici corrompono la memoria in SMM, e una, infine, la memoria nel Driver eXecution Environment (DXE) di InsydeH2O. Il report di Binarly spiega a riguardo: “La causa principale del problema è stata rintracciata nel codice di riferimento associato al codice del framework per i firmware InsydeH2O. Tutti i suddetti fornitori (oltre 25) utilizzavano l’SDK basato su Insyde per sviluppare le loro parti di firmware (UEFI)”. Insyde Software ha già rilasciato aggiornamenti per sistemare i vari problemi emersi.

Roberto Mazzucchelli

Recent Posts

Viaggiare senza limiti con Saily: connessione sempre attiva, costi accessibili e niente costi di roaming

Scopri come viaggiare senza stress con eSIM Saily: connessione stabile, prezzi accessibili e nessuna sorpresa.…

16 ore ago

Xiaomi Anticipa la Smart Band 11: Ancora in Attesa della 10 Pro in Italia

Xiaomi ha registrato una nuova smart band nei database di Taiwan e Singapore, alimentando le…

2 giorni ago

Sony 1000X THE COLLEXION: Recensione delle Nuove Cuffie Premium che Riscrivono il Lusso

Le nuove cuffie Sony 1000X THE COLLEXION offrono un lusso discreto, con un design pulito…

3 giorni ago

Sky Irlanda minaccia azioni legali contro gli utenti IPTV: un nuovo fronte nella lotta alla pirateria audiovisiva

Sky Irlanda cambia strategia contro la pirateria, inviando diffide agli utenti di IPTV non autorizzate.…

4 giorni ago

174 GB di Storia Informatica: Il Museo Virtuale dei Sistemi Operativi per i Nostalgici

Riscopri la storia dell'informatica con un museo virtuale di 174 GB che ospita decine di…

5 giorni ago

Come Mantenere la Connessione Internet Quando la Linea Fissa Salta: Soluzioni Efficaci ed Economiche

Questo articolo offre consigli pratici su come creare una connessione di riserva per evitare blackout…

6 giorni ago