韌體安全公司 Binarly在7月25日揭露名為「PKFail」的漏洞 ,指出韌體供應鏈在加密金鑰管理實務上有嚴重問題。
根據Binarly的説明,他們在今年稍早曾發現,BIOS大廠AMI的Secure Boot相關主金鑰(在UEFI領域稱平台金鑰Platform Key,PK),在一次ODM廠商的資料外洩事故當中,遭到公開而曝光。
由於AMI平台金鑰在Secure Boot運作中作為信任根(Root of Turst),用於驗證設備韌體與啟動軟體的真實性與完整性,其重要性不言而喻。
更嚴重的問題在於,他們調查發現出業界存在PKFail這樣的韌體供應鏈問題,Binarly研究小組指出,這個平台金鑰應由裝置廠商自己產生與管理,並使用最高加密技術保護,並且遵循最佳實踐,但他們研究後發現,實際情形卻是:BIOS廠商在他們提供的參考程式碼,嵌入一把金鑰,並期望OEM或設備廠商會換掉它,但很多廠商沒有這樣做。
也就是説,這個平台金鑰是由BIOS廠商產生,但不同電腦與伺服器廠商都共用同一把金鑰,導致該平台金鑰完全不能被信任,這顯然破壞UEFI生態系統上的Secure Boot。以致於PKFail是一個影響數百萬設備的韌體供應鏈問題,而且x86與ARM架構的裝置都受影響。還要注意的是,先前Binarly曾發現平台金鑰外洩的狀況。
由於PKFail影響多個電腦、主機板與伺服器品牌業者,除了設備商需要發布韌體更新,用户也需注意這方面的修補釋出狀況。例如, Supermicro就有發布公告 ,指出已修補Supermicro BIOS韌體中的PKFail漏洞。
根據Binarly説明,他們總共發現有22個獨特但不可信的平台金鑰 ,因為這些都存在大量共用的情形,至於受影響業者的產品數量,以技嘉有651款產品型號最多,其次為Supermicro的72款、Dell的48款,以及HP的14款、聯想的12款、Intel的10款、宏碁的9款、Fujitsu的5款、Aopen有2款、Formelife的1款。此外,該業者還有提到Samsung,但在受影響產品列表中,我們沒有找到該廠商的產品。