Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-06694

CVSS: 8.2
26.08.2024

Уязвимость микропрограммного обеспечения UEFI (BIOS), связанная с возможностью использования жёстко закодированных ключей платформы, позволяющая нарушителю выполнить произвольный код до загрузки операционной системы

Уязвимость микропрограммного обеспечения UEFI (BIOS) связана с возможностью использования жёстко закодированных ключей платформы. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код до загрузки операционной системы
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.08.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Вероятностные методы
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование средств доверенной загрузки для предотвращения возможности эксплуатации уязвимости.

Использование рекомендаций производителя:
https://www.supermicro.com/en/support/security_PKFAIL_Jul_2024
https://www.gigabyte.com/us/Support/Security/2205
https://security.ts.fujitsu.com/ProductSecurity/content/Fujitsu-PSIRT-FJ-ISS-2024-072412-Security-Notice.pdf
https://www.intel.com/content/www/us/en/security-center/announcement/intel-security-announcement-2024-07-25-001.html

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-1394 Use of Default Cryptographic Key

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-8105 Insecure Platform Key (PK) used in UEFI system firmware signature

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.8 MEDIUM 2.0 AV:L/AC:L/Au:S/C:C/I:C/A:C
8.2 HIGH 3.0 AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-8105
Вендор:
  • Intel Corp.
  • Fujitsu Limited
  • Advanced Micro Devices Inc.
  • NVIDIA Corp.
  • Ampere Computing
  • Marvell Semiconductor, Inc.
  • Dell Technologies
Тип ПО:
  • ПО программно-аппаратного средства
  • Микропрограммный код
  • Сетевое средство
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • 12th Generation Intel Core Processor Family
  • 3rd Generation Intel Xeon Scalable Processors
  • 13th Generation Intel Core Processor Family
  • 14th Generation Intel Core Processor Family
  • 5th Generation Intel Xeon Scalable processors
  • Fujitsu PRIMERGY GX2460 M1
  • Fujitsu PRIMERGY GX2570 M6
  • Fujitsu AU254 M4
  • Fujitsu AU254 M5
  • Fujitsu AU25 M6
  • Fujitsu AU47 M6
  • AMD EPYC 9004 Series
  • AMD EPYC 8004 Series
  • AMD EPYC 7003 Series
  • AMD EPYC 7002 Series
  • AMD EPYC 7001 Series
  • AMD EPYC 4004 Series
  • AMD EPYC Ryzen 7000
  • AMD Ryzen Threadripper PRO 7000 WX-Series Processors
  • AMD Ryzen Threadripper PRO 5000 WX-Series
  • AMD Ryzen Threadripper PRO 3000 WX-Series
  • 4th Gen Intel Xeon Scalable Processors
  • Intel Xeon CPU Max Series
  • 2nd Gen Intel Xeon Scalable Processors
  • Intel Xeon E-2400 Series Processors
  • Intel Xeon E-2300 Series Processors
  • Intel Xeon E-2200 Series Processors
  • Intel Xeon W-3400 Processors
  • Intel Xeon W-2400 Processors
  • NVIDIA Grace CPU
  • Ampere Altra Max Processors
  • Marvell ThunderX2 Processors
  • Alienware Area 51M R2
  • Alienware Aurora R15 AMD
  • Alienware M15 R3
  • Alienware M15 R4
  • Alienware M17 R3
  • Alienware M17 R4
  • Alienware X14
  • Alienware X15 R1
  • Alienware x15 R2
  • Alienware X17 R1
  • Alienware x17 R2
Версия ПО:
  • - (12th Generation Intel Core Processor Family)
  • - (3rd Generation Intel Xeon Scalable Processors)
  • - (13th Generation Intel Core Processor Family)
  • - (14th Generation Intel Core Processor Family)
  • - (5th Generation Intel Xeon Scalable processors)
  • - (Fujitsu PRIMERGY GX2460 M1)
  • - (Fujitsu PRIMERGY GX2570 M6)
  • - (Fujitsu AU254 M4)
  • - (Fujitsu AU254 M5)
  • - (Fujitsu AU25 M6)
  • - (Fujitsu AU47 M6)
  • - (AMD EPYC 9004 Series)
  • - (AMD EPYC 8004 Series)
  • - (AMD EPYC 7003 Series)
  • - (AMD EPYC 7002 Series)
  • - (AMD EPYC 7001 Series)
  • - (AMD EPYC 4004 Series)
  • - (AMD EPYC Ryzen 7000)
  • - (AMD Ryzen Threadripper PRO 7000 WX-Series Processors)
  • - (AMD Ryzen Threadripper PRO 5000 WX-Series)
  • - (AMD Ryzen Threadripper PRO 3000 WX-Series)
  • - (4th Gen Intel Xeon Scalable Processors)
  • - (Intel Xeon CPU Max Series)
  • - (2nd Gen Intel Xeon Scalable Processors)
  • - (Intel Xeon E-2400 Series Processors)
  • - (Intel Xeon E-2300 Series Processors)
  • - (Intel Xeon E-2200 Series Processors)
  • - (Intel Xeon W-3400 Processors)
  • - (Intel Xeon W-2400 Processors)
  • - (NVIDIA Grace CPU)
  • - (Ampere Altra Max Processors)
  • - (Marvell ThunderX2 Processors)
  • до 1.29.0 (Alienware Area 51M R2)
  • до 1.15.0 (Alienware Aurora R15 AMD)
  • до 1.29.0 (Alienware M15 R3)
  • до 1.24.0 (Alienware M15 R4)
  • до 1.29.0 (Alienware M17 R3)
  • до 1.24.0 (Alienware M17 R4)
  • до 1.21.0 (Alienware X14)
  • до 1.24.0 (Alienware X15 R1)
  • до 1.22.0 (Alienware x15 R2)
  • до 1.24.0 (Alienware X17 R1)
  • до 1.22.0 (Alienware x17 R2)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.