Siber güvenlik alanında küresel bir oyuncu olan ESET, saldırganların on yıllık güvenlik açıklarından faydalanarak UEFI Güvenli Önyükleme özelliğini atlatmasına imkan tanıyan, Microsoft tarafından imzalanmış 11 adet güvenlik açığı içeren UEFI ara katman önyükleyicisi tespit ettiğini duyurdu. Anakart UEFI yazılımı ile işletim sistemi arasındaki bağlantıyı sağlayan küçük kod parçaları olan bu ara katman önyükleyicilerdeki zafiyetler, 0.9 ve daha eski sürümleri kapsıyor. Bu durum, Microsoft Corporation UEFI CA 2011 üçüncü taraf sertifika yetkilisine (CA) güvenen tüm UEFI tabanlı sistemlerde, işletim sisteminden bağımsız olarak Güvenli Önyükleme'nin bypass edilmesine yol açabiliyor.

Rapora konu olan bu ara katmanlar, sistem başlangıcı sırasında güvenilmeyen kodların çalıştırılmasına olanak sağlayarak, saldırganların UEFI Güvenli Önyükleme aktifken bile kötü niyetli UEFI bootkit'leri yerleştirmesine zemin hazırlayabilir. ESET, bu bulguları CERT/CC'ye iletti ve bunun sonucunda güvenlik açığı barındıran UEFI uygulamalarının sertifikaları iptal edildi. Keşfedilen ara katmanlar, bilgisayar tanılama yazılımları, Linux dağıtımları ve diğer UEFI tabanlı yardımcı programlar gibi çeşitli araç veya yazılım paketlerinden kaynaklanıyor. Önemli bir detay olarak, bu istismar yalnızca etkilenen yazılımın veya işletim sisteminin yüklü olduğu sistemlerle sınırlı değil; saldırganlar, Microsoft üçüncü taraf UEFI sertifikasının kayıtlı olduğu herhangi bir UEFI sistemine, güvenlik açığı bulunan ara katmanların kendi kopyalarını dahil edebilirler.

Zafiyetin Temel Nedeni: Eski Ama Güvenilir İmzalar

Güvenlik açığı bulunan ara katmanları keşfeden ESET araştırmacısı Martin Smolár, konuya ilişkin açıklamasında, “Bu eski ara katmanları tehlikeli kılan şey, yeni bir güvenlik açığı olmamasıdır; UEFI Güvenli Önyükleme’yi atlatmak için yeni bir güvenlik açığına gerek yoktur. Bir saldırganın karmaşık istismar yöntemlerine ihtiyacı yoktur — sadece eski, hâlâ güvenilir ancak iptal edilmemiş bir ara katman ikili dosyasının bir kopyası ve UEFI ara katmanlarının nasıl çalıştığına dair temel bir anlayış yeterlidir. Bu, UEFI Güvenli Önyükleme gibi hayati bir güvenlik özelliğini atlatmak için yeterlidir. Okuyucuların bu tür güvenlik açığı içeren ara katmanların UEFI Güvenli Önyükleme ile korunan sistemler üzerinde yaratabileceği etkiyi daha iyi anlamalarına yardımcı olmak amacıyla raporda bildirilen ara katmanlardaki birkaç spesifik sorun incelenmiştir — bu sorunlar kolayca istismar edilebilir nitelikte olup, ortaya çıkardıkları saldırı yüzeyinin genişliğini vurgulamaktadır” ifadelerini kullandı. Yıllar içinde UEFI ara katman önyükleyicisi doğal bir evrim geçirmiş, yeni iyileştirmeler ve güvenlik özellikleri eklenmiştir. Ancak birçok üçüncü taraf satıcı, ara katman kaynak kodunun mevcut sürümlerini kullanarak kendi ikili dosyalarını oluşturmuş ve bunları imzalanması için Microsoft’a sunmuştur. Sorun, Microsoft tarafından imzalanmış ancak geçerliliğini yitirmiş ara katmanların iptaline yeterince önem verilmemesinden kaynaklanmaktadır; bu ara katmanların çoğu, tasarımları gereği, daha yeni güvenlik mekanizmalarını atlatmak için kullanılabilir durumdadır.

Bu güvenlik açığı bulunan ara katmanlar, Microsoft’tan alınan en son UEFI iptal listeleri uygulanarak engellenebilir. Windows sistemleri otomatik olarak güncellenmelidir. Linux sistemleri için ise güncellemeler, Linux Vendor Firmware Service aracılığıyla sağlanmalıdır. Bilinmeyen, güvenlik açığı bulunan imzalı UEFI önyükleyicilerin istismar edilmesine ve UEFI bootkit'lerin dağıtımına karşı korunma (veya en azından bunların tespiti) hakkında daha genel öneriler için ESET Research blog yazısı “UEFI Güvenli Önyükleme'nin perdesi arkasında: CVE-2024-7344'ün tanıtımı” incelenebilir.