0xNews - 델 PC와 타블렛에 영향을 주는 BIOS 취약점 발견

0xNews - 델 PC와 타블렛에 영향을 주는 BIOS 취약점 발견


Eclypsium 발표

https://eclypsium.com/2021/06/24/biosdisconnect/


델 Dell 클라이언트 BIOS 내 BIOSConnect 기능에 영향을 미치는 취약점 발견

이 취약점으로 인해 권한 있는 네트워크 공격자가 영향을 받는 기기의 BIOS/UEFI 수준에서 임의 코드 실행을 위해 악용 가능


공격자가 사전 부팅 환경에서 원격으로 코드를 실행 가능

이를 통해 운영체제 전 코드를 실행하기 때문에 운영 체제 자체에 대한 공격을 통한 파괴 가능

기기에 대한 근본적인 신뢰성 훼손이나 파손 가능


취약점 분석 결과 델 발표 모델, 즉 일반 판매용 노트북, 기업용 노트북, 데스크탑, 타블렛 등 총 128개 모델이 이번 취약점에 영향을 받음

델의 보안 부팅 Secure Boot 활성화가 된 컴퓨터에도 영향을 미침

보안 기능은 부팅 시 메모리에 루트킷이 설치되는 것을 방지하도록 설계된 보안 기능


델의 보안 부팅에 대한 설명 사이트 링크

https://www.dell.com/support/kbdoc/ko-kr/000145423/%EB%B3%B4%EC%95%88-%EB%B6%80%ED%8C%85-%EA%B0%9C%EC%9A%94


델의 BIOSConnect 는 네트워크 기반 부팅 복구를 제공

BIOS 가 HTTPS 를 통해 델의 백엔드 서버에 연결하여 운영체제 이미지를 다운로드 수행 가능

사용자는 로컬 디스크 이미지 손상이나 교체되어 없을 때 시스템 복구를 할 수 있도록 지원


델의 BIOSConnect 설명 사이트 링크

https://www.dell.com/support/kbdoc/ko-kr/000177771/biosconnect-supportassist-os-%EB%B3%B5%EA%B5%AC-%ED%8C%8C%ED%8B%B0%EC%85%98-%EC%82%AC%EC%9A%A9


취약점을 성공적으로 악용하면 기기 무결성 손실까지 발전

공격자는 사전 부팅 환경에서 악성 코드를 원격으로 실행하면 운영체제의 초기 상태를 변경하거나 OS 수준 보안 보호를 손상시킬 수 있음


이번 취약점의 CVE 리스트

CVE-2021-21571

BIOS에서 델과의 안전하지 않은 TLS 연결로 인해 공격자가 Dell.com 로 위장

악성 코드를 피해자의 기기로 다시 전달 가능


CVE-2021-21572

CVE-2021-21573

CVE-2021-21574

임의 코드 실행을 code execution 가능하게하는 오버플로 Overflow 취약점 


이번 취약점은 3월 3일 델에 보고

5월 28일 CVE-2021-21573, CVE-2021-21574 등 취약점 2개 패치를 위한 업데이트 배포

나머지 2개 취약점 해결을 위해 클라이언트측 BIOS 펌웨어 업데이트 추가 발표


델의 보안 업데이트 사이트 링크

https://www.dell.com/support/kbdoc/ko-kr/000188682/dsa-2021-106-dell-client-platform-security-update-for-multiple-vulnerabilities-in-the-supportassist-biosconnect-feature-and-https-boot-feature


델은 패치를 적용할 수 없는 사용자는 BIOSConnect 와 HTTPS 부팅 기능 모두 비활성화 권고

이후 패치를 신속히 해야 함


기기의 BIOS 공격을 성공하면 공격자가 기기에 대한 높은 수준의 제어권한 획득

이후 호스트 운영체제를 로드하는 프로세스를 제어하고 탐지되지 않도록 보호 기능 비활성화 수행 가능

이를 통해 공격자는 기기에서 가장 높은 권한을 제어하면서 지속적인 공격을 수행할 수 있는 지속성 또한 확보할 수 있음


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견