Achterpoort in Gigabyte-firmware treft miljoenen toestellen

Gigabyte

Een erg onvoorzichtig patch-systeem in moederborden van Gigabyte maakt miljoenen gebruikers kwetsbaar voor mogelijk misbruik. Een patch is beschikbaar.

Moederborden van Gigabyte bevatten een soort achterpoortje. Dat stelde beveiligingsonderzoekers van Eclypsium vast. Het poortje opent de kier naar gevaarlijke aanvallen vanuit de toeleveringsketen. De onderzoekers merken op dat de bug in kwestie enkel de onderscheiden is van een opzettelijk geplaatste achterpoort door naar de intentie te kijken. In dit geval lijkt Gigabyte niet moedwillig te hebben gehandeld.

Kwetsbare firmware

Het probleem situeert zich in de UEFI-firmware op de moederborden. Die code draait nog voor Windows opstart en moet daarom erg veilig zijn. In het geval van de Gigabyte-moederborden schrijft de code echter een uitvoerbaar bestand weg op de drive van een systeem. Dat bestand wordt vervolgens geladen en uitgevoerd door Windows.

Het bestand dient om vanuit Windows naar updates te zoeken en maakt daarvoor op een onveilige manier via HTTP verbinding met Gigabyte-updateservers. Die verbindingsmethode is kwetsbaar voor hackers.

Eenvoudig te misbruiken

Het hele updatesysteem kan handig misbruikt worden door aanvallers. Hoewel er geen misbruik is vastgesteld op dit moment, voorziet Gigabyte een vector voor zogenaamde supply chain-aanvallen. Hackers kunnen het kwetsbare update-proces uitbuiten en de firmware van Gigabyte zorgt ervoor dat het bestand dat daarvoor verantwoordelijk is, telkens opnieuw wordt ingeladen.

lees ook

Gigabyte splitst datacenter-divisie af maar blijft eigenaar

Het plan van aanpak is dubieus. Door via de firmware van een systeem code te injecteren die vervolgens wordt uitgevoerd tijdens het opstartproces, gedraagt de update-tool van gigabyte zich als een rootkit. Dat de uitgevoerde code extra kwetsbaarheid met zich meebrengt, is een kers op de taart.

Wijdverspreid

Eclypsium stelt vast dat 364 verschillende modellen van Gigabyte-hardware kwetswaar zijn, waardoor de bug ongeveer zeven miljoen gebruikers wereldwijd treft. Het bedrijf voorziet een lijst met getroffen modellen.

Gigabyte heeft intussen – ietwat ironisch – een update voorzien voor zijn erg onvoorzichtige updateproces. Het probleem hierbij is dat het niet volstaat om de update-applicatie in kwestie te updaten, aangezien die telkens naar haar oorspronkelijke vorm wordt hersteld via de UEFI-firmware. Getroffen gebruikers moeten daarom de firmware zelf update.

nieuwsbrief

Abonneer je gratis op ITdaily !

  • This field is for validation purposes and should be left unchanged.
terug naar home