More

    Failles dans Secure Boot : Microsoft et les risques pour la France

    France

    Deux nouvelles vulnérabilités découvertes dans Secure Boot mettent en lumière les failles potentielles des systèmes de sécurité, même ceux conçus par Microsoft. Les CVE-2025-3052 et CVE-2025-47827 vont poser des défis importants aux administrateurs systèmes dans les mois à venir car elles exploitent des outils légitimement signés par Microsoft pour désactiver les protections. C’est un peu comme si un serrurier gardait un double de vos clés pour accéder à votre domicile à son gré.

    Fonctionnement de Secure Boot

    Le concept de Secure Boot repose sur une technologie de sécurité définie dans la spécification UEFI, qui vérifie cryptographiquement la confiance de chaque composant de votre système au démarrage. Cela crée une chaîne de vérification remontant aux certificats racine, garantissant qu’aucun malware ne puisse s’installer avant que votre système d’exploitation ne soit opérationnel. En théorie, cela semble très solide, mais en pratique, des failles apparaissent.

    Les vulnérabilités CVE-2025-3052 et CVE-2025-47827

    CVE-2025-3052 exploite un utilitaire de flashage de firmware développé par DT Research, qui est signé avec le certificat “UEFI CA 2011” de Microsoft, celui-ci étant par défaut de confiance pour Secure Boot. Par conséquent, cet utilitaire peut désactiver Secure Boot sans que cela ne soulève d’alerte. Plus de 50 fabricants de matériel sont concernés, affectant tant les systèmes Windows que Linux.

    D’autre part, CVE-2025-47827 cible un module kernel Linux développé par IGEL pour la gestion des volumes logiques. Ce module est également signé par Microsoft, utilisant le certificat “3rd Party UEFI CA”. Avec un accès physique de quelques minutes, un attaquant peut charger un bootloader malveillant, contournant totalement les protections.

    Les risques associés

    Ces vulnérabilités permettent aux attaquants de transformer Secure Boot en un accès non sécurisé, car les outils signés deviennent des passes VIP pour l’installation de bootkits persistants. Contrairement aux malwares traditionnels, un bootkit au niveau firmware peut survivre à un formatage, à une réinstallation du système d’exploitation, et même à des nettoyages approfondis. Il s’installe dans le firmware UEFI, se moquant de toute tentative d’éradiquer l’infection.

    Réactions et mesures de Microsoft

    Microsoft a mis en place un mécanisme appelé DBX (Database of Revoked Keys) pour révoquer les certificats compromis. Cependant, la lenteur de ce processus peut laisser des millions de machines vulnérables pendant des mois. Selon des experts, cette situation crée des opportunités pour les attaquants.

    Impact sur les systèmes Linux

    Pour les administrateurs Linux, ces failles soulèvent des problèmes critiques, car de nombreux environnements de production dépendent des certificats Microsoft pour faire fonctionner des distributions signées. Désactiver complètement cette chaîne de confiance n’est pas toujours une option viable dans des environnements mixtes Windows/Linux.

    Actions recommandées

    Microsoft a réagi lors du Patch Tuesday de juin 2025 en blacklistant les outils compromis. CVE-2025-3052 a reçu un correctif ajoutant 14 nouveaux hashs à la liste de révocation. Toutefois, ces mises à jour ne s’appliquent pas automatiquement à tous les systèmes, nécessitant souvent une intervention manuelle au niveau du BIOS/UEFI.

    Pour CVE-2025-47827, IGEL a publié un avis de sécurité, mais la révocation du certificat Microsoft n’est pas encore universelle. Il est crucial de patcher immédiatement vos systèmes et de vérifier que tous les systèmes reçoivent bien les mises à jour.

    Mesures de sécurité

    • Patcher vos systèmes : Assurez-vous que les mises à jour DBX sont appliquées.
    • Renforcer les paramètres BIOS/UEFI : Configurez des mots de passe, désactivez les périphériques de boot inutiles et sécurisez physiquement vos serveurs.
    • Réévaluer la confiance envers les certificats Microsoft : Si possible, désactivez le certificat “3rd Party UEFI CA”.
    • Investir dans le monitoring firmware : Utilisez des outils spécialisés pour détecter les vulnérabilités firmware et modifications inattendues.

    Conclusion

    Secure Boot reste fonctionnel, mais sa dépendance à des autorités comme Microsoft crée des points de défaillance critiques, surtout lorsque ces autorités tardent à révoquer des certificats compromis. La vigilance est de mise pour assurer la sécurité des systèmes en place.

    LAISSER UN COMMENTAIRE

    S'il vous plaît entrez votre commentaire!
    S'il vous plaît entrez votre nom ici

    Actualités

    L’acteur de Friends, Matthew Perry, décède à 54 ans

    "Matthew Perry, célèbre pour son rôle de Chandler Bing dans Friends, décède à 54 ans. Acteur très apprécié, sa mort suscite l'émotion mondiale."

    Entité sioniste déploie des navires de guerre en Mer Rouge selon un expert militaire

    Entité sioniste déploie des navires de guerre en Mer Rouge pour contrer les Houthis au Yémen, une manœuvre vue comme une démonstration de force envers l'Iran.

    Le Retour de Microsoft avec Bing et Edge : Une Menace pour Google ?

    Depuis moins de trois mois, ChatGPT a déjà créé...

    L’affaire des SMS entre Pfizer et la Commission européenne : ce qu’il faut savoir

    En avril 2021, le New York Times a révélé...

    Banque suisse : Credit Suisse en chute libre après la faillite de la SVB

    L'action de Credit Suisse a dévissé de plus de...

    Hébron : des blessés palestiniens lors d’attaques de l’armée et de colons sionistes

    Dix Palestiniens ont été pris en charge à Hébron. D’autres incidents, arrestations et sièges de maisons ont été signalés en Cisjordanie.

    Syrie : une enquête annoncée après l’hospitalisation de Mohamed Ghmira

    Les autorités de Lattaquié annoncent une enquête après l’hospitalisation de Mohamed Ghmira. Le cas d’Abd al-Salam Akko ravive aussi le débat sur les détenus en Syrie.

    Liban : 11 morts après des frappes de l’État sioniste dans le Sud

    L’armée de l’État sioniste affirme avoir tué un commandant du Hezbollah. Les frappes de samedi ont fait 11 morts et 19 blessés, d’après le bilan rapporté.

    Iran : deux médiations en attente autour du détroit d’Ormuz

    Mascate travaille avec Téhéran sur l’organisation du trafic maritime, tandis qu’une initiative pakistanaise vise à rétablir un canal politique avec Washington.

    Syrie : des milliers de dounams agricoles endommagés à Quneitra

    La direction de l’agriculture de Quneitra évalue à plus de 4 800 dounams les pâturages, cultures d’hiver et vergers endommagés après des épandages signalés en janvier.

    Détroit d’Ormuz : condamnations du Golfe après trois attaques contre des navires d’ADNOC

    Trois navires d’ADNOC ont été visés dans le détroit d’Ormuz en deux soirs. Les pays du Golfe ont condamné les attaques.

    Gaza : une délégation du Hamas attendue au Caire pour discuter de l’accord

    Conduite par Khalil al-Hayya, une délégation du Hamas est attendue au Caire pour discuter de l’accord de cessez-le-feu à Gaza.

    Coupe du Roi d’Arabie saoudite : les 32es de finale lancent la 40e édition

    La Coupe du Roi d’Arabie saoudite lance ses 32es de finale sur quatre jours, avec 32 clubs engagés dans cette 40e édition.

    à Lire

    Categories