május 4, 2024
Kiberbiztonság

A Dell, a HP és a Lenovo eszközök elavult OpenSSL-verziókat használnak

A Dell, a HP és a Lenovo eszközök elavult OpenSSL-verziókat használnak

A Dell, HP és Lenovo eszközök firmware-képeinek elemzése feltárta az OpenSSL kriptográfiai könyvtár elavult verzióinak jelenlétét, ami az ellátási lánc kockázatát hangsúlyozza.

Az EFI Development Kit, más néven EDK, az Unified Extensible Firmware Interface (UEFI) nyílt forráskódú megvalósítása, amely interfészként működik az operációs rendszer és az eszköz hardverébe ágyazott firmware között.

A Dell, a HP és a Lenovo eszközök elavult OpenSSL-verziókat használnak
Képforrás- A Hacker News

A második iterációban lévő firmware-fejlesztő környezet (EDK II) saját CryptoPkg nevű kriptográfiai csomaggal érkezik, amely az OpenSSL projekt szolgáltatásait használja fel.

A Binarly firmware-biztonsági cég szerint a Lenovo Thinkpad vállalati eszközökhöz társított firmware-kép az OpenSSL három különböző verzióját használja: 0.9.8zb, 1.0.0a és 1.0.2j, amelyek közül az utolsó 2018-ban jelent meg.

Binarly egy múlt heti műszaki írásában kifejtette, hogy az Infineon chipen található Trusted Platform Module (TPM) firmware-ének frissítéséért felelős modul az InfineonTpmUpdateDxe.

Az OpenSSL-verziók sokféleségétől eltekintve a Lenovo és a Dell firmware-csomagjai egy még régebbi verziót (0.9.8l) használtak, amely 2009. november 5-én jelent meg. A HP firmware-kódja szintén 10 éves verziót használt. a könyvtárból (0,9,8w).

Az a tény, hogy az eszköz firmware-je az OpenSSL több verzióját használja ugyanabban a bináris csomagban, rávilágít arra, hogy a harmadik féltől származó kódfüggőségek hogyan vezethetnek bonyolultabbá az ellátási lánc ökoszisztémájába.

Binarly továbbá rámutatott az úgynevezett Software Bill of Materials (SBOM) gyengeségeire, amelyek a lefordított bináris modulok (más néven zárt forráskódú) firmware-be való integrálásának eredményeként merülnek fel.

"Sürgősen szükség van egy extra SBOM-ellenőrzési rétegre, amikor a lefordított kódról van szó, amelyet bináris szinten kell érvényesíteni, a harmadik féltől származó függőségi információk listáját, amelyek megegyeznek a szállító által biztosított tényleges SBOM-mal" - mondta a vállalat.

Vélemény, hozzászólás?

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

hu_HUMagyar