Новые уязвимости InsydeH2O UEFI позволяют хакеру закрепиться в системе

Новые уязвимости InsydeH2O UEFI позволяют хакеру закрепиться в системе

Новые уязвимости InsydeH2O UEFI позволяют хакеру закрепиться в системе

Исследователи из Binarly выявили семь новых уязвимостей в прошивках InsydeH2O UEFI. Заплатки уже вышли, однако пул затронутых устройств измеряется миллионами, и патчинг на местах, по оценкам экспертов, займет полгода или более.

Для каждой проблемы эксперты опубликовали информационный бюллетень, а вендор свел свои публикации в общую таблицу. Все новые уязвимости связаны с работой кода в режиме управления системой (SMM) и грозят утечкой важной информации либо исполнением стороннего кода.

Эксплойт во всех случаях требует локального доступа. Тем не менее, пять дыр оценены как высокой степени опасности, в том числе три ошибки нарушения целостности памяти.

«Эти уязвимости можно использовать как вторую или третью ступень в цепочке эксплойтов, призванных обеспечить долгосрочное присутствие, которое не заметит большинство защитных решений, — пояснил для SecurityWeek гендиректор Binarly Алекс Матросов. — Злоумышленник с этой целью постарается внедрить имплант, который можно установить в прошивку на разных уровнях, как модифицированный легитимный модуль или автономный драйвер. Подобный вредоносный код способен обойти Secure Boot и повлиять на последующие стадии загрузки».

Уязвимый код UEFI от Insyde Software используют десятки других компаний, в том числе HP, Dell, Intel, Microsoft, Fujitsu, Framework и Siemens. В своем комментарии Матросов отметил: опыт показывает, что в таких случаях OEM-провайдеры тратят от шести до девяти месяцев на выпуск новых прошивок, и то лишь для устройств корпоративного класса.

В начале этого года эксперты Binarly обнаружили в InsydeH2O более двух десятков опасных уязвимостей, а недавно публично напомнили HP о незакрытых дырах в UEFI, которые вендору поставили на вид больше года назад.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

FTC запретила GM передавать данные с подключенных автомобилей

Федеральная торговая комиссия США (FTC) запретила General Motors (GM) и её дочерней компании OnStar передавать данные о местоположении автомобилей и поведении водителей третьим сторонам, включая страховые компании и брокеров данных. Запрет будет действовать в течение пяти лет.

Официальное заявление FTC опубликовано на сайте ведомства. Решение стало ответом на многочисленные жалобы американских автовладельцев, возмущённых произвольными изменениями страховых тарифов без уведомления клиентов.

Как выяснилось в ходе расследования, проведённого The New York Times весной 2024 года, GM собирала данные о манере вождения и привычках пользователей своих автомобилей. Эти сведения продавались страховым компаниям как напрямую, так и через брокеров данных, таких как LexisNexis и Verisk.

Дополнительную информацию также собирала дочерняя структура GM — компания OnStar. Пользователи не были должным образом уведомлены о том, что их данные могут передаваться третьим лицам, включая страховые компании.

При этом OnStar изначально позиционировался как бесплатный сервис для помощи в чрезвычайных ситуациях. Однако собранные данные передавались страховым компаниям, которые использовали их для корректировки тарифов.

В некоторых случаях страховщики отказывались продлевать договоры на прежних условиях, не информируя клиентов.

Глава FTC Лина Хан отметила, что GM фиксировала данные о геолокации и поведении водителей с интервалом в три секунды, а затем передавала их третьим лицам.

«Запрет на передачу этой информации обеспечит конфиденциальность и защитит американцев от бесконтрольного наблюдения», — подчеркнула она.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru