Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Falha Crítica Descoberta no Shim Pode Comprometer a Inicialização Segura do Linux

Uma recente descoberta no mundo da cibersegurança trouxe à tona uma vulnerabilidade crítica que ameaça a segurança dos sistemas Linux.

Identificada como CVE-2023-40547, reside no Shim, um pequeno aplicativo vital para o processo de inicialização segura em muitas distribuições Linux. 

Essa falha específica de execução remota de código permite que um invasor ignore a inicialização segura e assuma o controle completo de um sistema.

Detalhes da Exploração

O Shim desempenha um papel crucial, pois contém certificados e código utilizados para verificar o bootloader durante o carregamento do sistema operacional. A vulnerabilidade foi identificada no tratamento do protocolo HTTP do Shim, resultando em uma gravação fora dos limites que pode ser explorada para execução remota de código. 

Com um score de 9.8 no sistema de pontuação comum de vulnerabilidades, conforme divulgado pelo Instituto Nacional de Padrões e Tecnologia dos EUA, a gravidade dessa falha é incontestável. 

A Red Hat, uma das principais empresas de software, classifica a vulnerabilidade como de “alta gravidade” com um escore de 8.3 no CVSS.

De acordo com a Red Hat, falha ocorre devido à confiança do suporte de inicialização do Shim em valores controlados pelo invasor ao analisar uma resposta HTTP. 

Isso possibilita que um invasor crie uma solicitação HTTP maliciosa específica, resultando em uma gravação fora dos limites completamente controlada e comprometimento total do sistema.

Impacto e Exploração

Um invasor local com privilégios suficientes pode explorar a falha modificando variáveis EFI ou dados de partição EFI. 

Por exemplo, usando uma unidade USB Linux ativa, é possível alterar a ordem de inicialização para carregar um Shim vulnerável e executar código privilegiado sem desabilitar a inicialização segura. 

Solução Proposta

A solução para mitigar essa ameaça exige não apenas a atualização do Shim para uma versão corrigida, mas também a atualização da cadeia de confiança de inicialização segura, incluindo a atualização do UEFI Secure Boot DBX (lista de revogação). Essas medidas são essenciais para garantir a integridade e segurança contínua dos sistemas Linux afetados.

A descoberta dessa falha crítica destaca a constante necessidade de vigilância e atualizações no cenário da cibersegurança. A comunidade Linux e as distribuições afetadas devem agir prontamente para implementar as correções propostas e garantir a proteção contra potenciais explorações.

Ficar por dentro de lançamentos de patches de correção por partes dos fornecedores e ainda aplicá-los de forma sistemática em um conjunto vasto de máquinas pode ser um desafio gigante sem a utilização de tecnologias para tal. 

Nós da ACSPro, indicamos o uso do Endpoint Central, para a detecção de vulnerabilidades, assim como sua aplicação sistemática.

A ACSPro é Parceira da ManageEngine no Brasil e pode oferecer soluções de segurança cibernética e gerenciamento de TI para empresas brasileiras que buscam fortalecer sua soberania digital, também possuímos serviços de consultoria e implantação de soluções de segurança da informação da ManageEngine, ajudando as empresas a desenvolver estratégias personalizadas de segurança cibernética que se adaptem às suas necessidades específicas.

ACS Pro Revendedor Autorizado ManageEngine e Zoho no Brasil.
Fone / WhatsApp (11) 2626-4653.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Você pode Querer Ler Também

Atenção aos ataques LotL – living off the land

2 de janeiro de 2025/

O mundo cibernético testemunhou e se defendeu de várias formas de ataques. Alguns dos mais comuns conhecidos por interromper redes, incluem roubo de credenciais, instalações de malware, worms e vírus, bem como ameaças internas. Para executar esses...

O que é Zero Touch Deployment?

2 de janeiro de 2025/

O Zero Touch Deployment é uma funcionalidade do Endpoint Central ManageEngine que permite automatizar completamente a implantação de imagens de sistemas operacionais em múltiplos dispositivos sem qualquer intervenção manual. Para começar, o administrador deve criar...

Integrações nativas Zoho Creator

2 de janeiro de 2025/

No mundo atual, é essencial que os programas sejam capazes de se comunicar entre si. Isso permite que as empresas sejam mais eficientes e produtivas. O Zoho Creator é uma plataforma de desenvolvimento de aplicativos...

No Blog da ACSPRO, você encontra insights, tendências e soluções que conectam sua empresa à tecnologia da ManageEngine. Aqui, mostramos como transformar sua TI em um diferencial estratégico, elevando eficiência, segurança e produtividade para impulsionar seus negócios.

Mais populares

  • All Posts
  • Access Manager Plus
  • Access Manager Plus
  • ACSPro
  • AD360
  • ADAudit
  • ADManager
  • ADSelfService Plus
  • AlarmsOne
  • Analytics Plus
  • Application Control Plus
  • Applications Manager
  • Asset Explorer
  • Browser Security Plus
  • Cloud Security Plus
  • CloudSpend
  • Cybersecurity
  • DataSecurity Plus
  • DDI
  • Device Control Plus
  • DLP Data Loss Prevention
  • Endpoint Central
  • Endpoint Central Cloud
  • Endpoint Central MSP
  • Endpoint Central MSP Cloud
  • Endpoint DLP Plus
  • Eventlog Analyzer
  • Exchange Reporter
  • FileAudit Plus
  • Firewall Analyzer
  • Identity 360
  • IT360
  • Key Manager Plus
  • LGPD
  • Log360
  • M365
  • M365 Security Plus
  • ManageEngine
  • Mobile Device Management
  • Mobile Device Manager Edition Plus Cloud
  • Mobile Device Manager Plus
  • Netflow Analyzer
  • Network Configuration Manager
  • Network Defender Plus
  • Office365 Manager Plus
  • OpManager
  • OpManager MSP
  • OpManager Plus
  • OpStor
  • OpUtilis
  • OS Deployer
  • PAM360
  • Password Manager PRO MSP
  • PasswordManager Pro
  • Patch Connect Plus
  • Patch Manager Plus
  • Patch Manager Plus Cloud
  • RackBuilder
  • RecoveryManager Plus
  • Remote Access Plus
  • RMM Central
  • Segurança de TI
  • Sem categoria
  • ServiceDesk Plus
  • ServiceDesk Plus MSP
  • ServiceDesk Plus On Demand
  • SharePoint Manager
  • Site24x7
  • SupportCenter Plus
  • Switch Port Mapper
  • System Tools
  • VM Manager Plus
  • Vulnerability Manager Plu
  • Vulnerability Manager Plu
  • Vulnerability Manager Plus
  • Zoho Analytics
  • Zoho Assist
  • Zoho Brasil
  • Zoho CRM
  • Zoho Desk
  • Zoho Reports
  • Zoho Workplace

Posts Recomendados

  • All Posts
  • Access Manager Plus
  • Access Manager Plus
  • ACSPro
  • AD360
  • ADAudit
  • ADManager
  • ADSelfService Plus
  • AlarmsOne
  • Analytics Plus
  • Application Control Plus
  • Applications Manager
  • Asset Explorer
  • Browser Security Plus
  • Cloud Security Plus
  • CloudSpend
  • Cybersecurity
  • DataSecurity Plus
  • DDI
  • Device Control Plus
  • DLP Data Loss Prevention
  • Endpoint Central
  • Endpoint Central Cloud
  • Endpoint Central MSP
  • Endpoint Central MSP Cloud
  • Endpoint DLP Plus
  • Eventlog Analyzer
  • Exchange Reporter
  • FileAudit Plus
  • Firewall Analyzer
  • Identity 360
  • IT360
  • Key Manager Plus
  • LGPD
  • Log360
  • M365
  • M365 Security Plus
  • ManageEngine
  • Mobile Device Management
  • Mobile Device Manager Edition Plus Cloud
  • Mobile Device Manager Plus
  • Netflow Analyzer
  • Network Configuration Manager
  • Network Defender Plus
  • Office365 Manager Plus
  • OpManager
  • OpManager MSP
  • OpManager Plus
  • OpStor
  • OpUtilis
  • OS Deployer
  • PAM360
  • Password Manager PRO MSP
  • PasswordManager Pro
  • Patch Connect Plus
  • Patch Manager Plus
  • Patch Manager Plus Cloud
  • RackBuilder
  • RecoveryManager Plus
  • Remote Access Plus
  • RMM Central
  • Segurança de TI
  • Sem categoria
  • ServiceDesk Plus
  • ServiceDesk Plus MSP
  • ServiceDesk Plus On Demand
  • SharePoint Manager
  • Site24x7
  • SupportCenter Plus
  • Switch Port Mapper
  • System Tools
  • VM Manager Plus
  • Vulnerability Manager Plu
  • Vulnerability Manager Plu
  • Vulnerability Manager Plus
  • Zoho Analytics
  • Zoho Assist
  • Zoho Brasil
  • Zoho CRM
  • Zoho Desk
  • Zoho Reports
  • Zoho Workplace