CRITICAL🇬🇧 English

CVE-2017-3198

Gigabyte BRIX UEFI — brak weryfikacji podpisu aktualizacji firmware przez HTTP

CVSS 9.8v3.0pub. 2018-07-09upd. 2024-11-21

Firmware UEFI urządzeń Gigabyte BRIX nie weryfikuje kryptograficznie obrazów firmware przed ich instalacją, a same aktualizacje są pobierane niezaszyfrowanym protokołem HTTP. Umożliwia to atakującemu podrzucenie zmodyfikowanego obrazu firmware bez żadnej możliwości wykrycia tego przez urządzenie.

Pokaż oryginał (EN)

GIGABYTE BRIX UEFI firmware does not cryptographically validate images prior to updating the system firmware. Additionally, the firmware updates are served over HTTP. An attacker can make arbitrary modifications to firmware images without being detected.

🤖 Analiza AI
Jak działa

Podatność wynika z trzech powiązanych słabości: braku kryptograficznej weryfikacji integralności obrazów aktualizacji (CWE-347), braku szyfrowania transmisji (CWE-311) oraz braku mechanizmu potwierdzania autentyczności danych (CWE-345). Ponieważ aktualizacje firmware są pobierane przez niezaszyfrowane połączenie HTTP, atakujący zdolny do przeprowadzenia ataku typu man-in-the-middle może podstawić dowolnie zmodyfikowany obraz firmware. Urządzenie nie sprawdza podpisu kryptograficznego obrazu, więc zainstaluje sfałszowaną aktualizację bez żadnego ostrzeżenia.

Skutki

Atakujący może trwale zmodyfikować firmware UEFI urządzenia, uzyskując pełną i trudną do wykrycia kontrolę nad systemem na poziomie poniżej systemu operacyjnego. Złośliwy firmware może przetrwać reinstalację systemu operacyjnego i być praktycznie niemożliwy do usunięcia standardowymi metodami.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się segmentację sieci ograniczającą możliwość przeprowadzenia ataku man-in-the-middle oraz monitorowanie ruchu sieciowego pod kątem podejrzanych połączeń HTTP związanych z aktualizacjami firmware.

Kogo dotyczy

Firmware UEFI urządzeń Gigabyte BRIX: Gigabyte GB-BSi7H-6500 oraz Gigabyte GB-BXi7-5775 (wraz z odpowiednimi wersjami firmware).

Uwagi

Podatność została ujawniona przez badaczy z firmy Cylance. Szczegółowe informacje dostępne są w bazie CERT/CC pod identyfikatorem VU#507496.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gigabyte Gb Bsi7h 6500

    HW
    Gigabyte
    wszystkie wersje
  • Gigabyte Gb Bsi7h 6500 Firmware

    OS
    Gigabyte
    f6
  • Gigabyte Gb Bxi7 5775

    HW
    Gigabyte
    wszystkie wersje
  • Gigabyte Gb Bxi7 5775 Firmware

    OS
    Gigabyte
    f2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-3197CRITICAL9.8PL ✓ten sam produkt

Gigabyte BRIX UEFI — brak ochrony zapisu BIOS/SPI flash

CVE-2018-19323CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Gigabyte GDrv — niekontrolowany dostęp do rejestrów MSR przez sterownik niskopoziomowy

CVE-2026-4415CRITICAL9.2PL ✓ten sam vendor

Gigabyte Control Center — zapis dowolnych plików prowadzący do RCE lub privilege escalation

CVE-2018-19322HIGH7.8⚠ KEVten sam vendor

The GPCIDrv and GDrv low-level drivers in GIGABYTE APP Center v1.05.21 and earlier, AORUS GRAPHICS ENGINE befo...

CVE-2018-19320HIGH7.8⚠ KEVten sam vendor

The GDrv low-level driver in GIGABYTE APP Center v1.05.21 and earlier, AORUS GRAPHICS ENGINE before 1.57, XTRE...