Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Gli attacchi di esecuzione speculativa minacciano le catene di approvvigionamento del firmware

Gli attacchi di esecuzione speculativa minacciano le catene di approvvigionamento del firmware

19 Luglio 2022 20:59

Un nuovo studio mostra che i principali fornitori di firmware non implementano sempre misure di sicurezza adeguate, lasciando i loro clienti vulnerabili agli attacchi di esecuzione speculativa.

I ricercatori di Binarly hanno combinato tutti questi attacchi in un gruppo chiamato Firmbleed. 

Advertising

Secondo i ricercatori, i vettori di attacco di questo gruppo appaiono sempre più spesso a causa dell’ignoranza delle patch o dell’installazione errata, il che crea ancora più falle di sicurezza.

“A causa di tali attacchi informatici, gli aggressori possono ottenere informazioni dalla memoria privilegiata. Pertanto, un utente malintenzionato può estrarre dati sensibili dai processi in esecuzione sulla stessa CPU”

ha affermato Binarly nel rapporto .

VendorPlatformCount
DellClient/Server7
HPClient53
IntelNUCs10
LenovoClient133
StarLabsClient15

I ricercatori sono stati in grado di trovare 32 firmware di HP, 59 di Dell e 248 di Lenovo che non contengono patch che risolvono una vulnerabilità nel buffer di ritorno dello stack, uno dei principali strumenti utilizzati per la protezione dagli attacchi di esecuzione speculativa.

I grafici a torta mostrano il rapporto tra le immagini del firmware HP, Lenovo, Intel e Dell senza patch rispetto alle immagini del firmware in cui è presente la patch EDKII ma in alcuni casi è presente RSB non riempito (Fonte binarly.io)


Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.