23 grosses failles de sécurité ont été découvertes dans le BIOS/UEFI des PC Intel, Microsoft et Dell

Des experts en sécurité de la société Binarly viennent de découvrir plus d’une vingtaine de vulnérabilités dans l’UEFI (Unified Extensible Firmware Interface) des PC. Parmi les fabricants d’ordinateurs concernés, on compte Acer, Microsoft, Dell ou encore HP.

UEFI BIOS Faille securite
Crédit photo : Unsplash

Les chercheurs de l’entreprise Binarly ont visiblement mis à jour un problème qui risque de toucher un très grand nombre de PC à travers la planète. Selon eux, le firmware UEFI InsydeH2O est touché par 23 failles de sécurité. Or, ce firmware est utilisé par la plupart des fabricants d’ordinateurs et de cartes-mères.

Ainsi, les constructeurs suivants sont potentiellement concernés par les failles de sécurité en question, certains ayant même déjà confirmé la présence des failles de sécurité dans le matériel :

  • Acer
  • AMD
  • ASUS
  • Dell
  • Fujitsu
  • HP
  • Intel
  • Lenovo
  • Microsoft
  • Siemens

Plus d’une vingtaine de failles de sécurité découvertes dans l’UEFI des PC

L’UEFI, c’est cette interface présente désormais sur toutes les cartes-mères et qui vous permet de contrôler les composants de votre PC, de gérer l’alimentation, de spécifier l’ordre de démarrage des unités, etc. Voilà une quinzaine d’années que l’UEFI tend à remplacer le BIOS, dont la mort a été annoncée par Intel en 2017.

L’UEFI est vital au bon fonctionnement de votre ordinateur et intervient en amont du système d’exploitation. Selon Binarly, 23 failles de sécurité ont été découvertes dans le firmware InsydeH2O, lequel est conçu par l’entreprise Insyde, l’un des principaux fournisseurs de micrologiciel UEFI et de contrôleur de carte.

Exploitation faille UEFI

La plupart de ces failles concernent le System Management Mode (SMM) de l’UEFI, un mode de gestion du matériel et de l’alimentation qui dispose de privilèges élevés. Selon Binarly, 10 des failles peuvent être exploitées dans le cadre d’une attaque avec élévation des privilèges, tandis que 12 des vulnérabilités découvertes sont susceptibles de corrompre la mémoire. Une dernière faille concerne la gestion du Driver eXecution Environnement (DXE).

Un attaquant qui parviendrait à exploiter une faille dans le SMM pourrait alors désactiver les options de sécurité initiées au démarrage du PC comme SecureBoot ou IntelBootGuard. Il aurait également la possibilité d’installer un malware quasi impossible à supprimer, ou de créer une backdoor et de voler des données personnelles.

A lire aussi : comment accéder au BIOS ou à l’UEFI du PC

Comment vérifier que l’UEFI de son PC n’est pas touché par une faille de sécurité ?

Insyde, Fujitsu et Intel ont d’ores et déjà confirmé que leur matériel était bel et bien touché par les différentes vulnérabilités. Les constructeurs Rockwell, Supermicro et Toshiba assurent quant à eux ne pas être concernés par ces failles de sécurité de l’UEFI. Si Insyde a déjà mis à jour ses firmwares, il faudra attendre que chaque fabricant les prennent considération pour ses PC. Ce qui peut nécessiter beaucoup de temps, sans compter sur le fait que certains matériels sont aujourd’hui obsolètes et que la mise à jour ne sera probablement pas prise en charge par leur constructeur.

Binarly met à disposition un petit outil baptisé FwHunt permettant d’analyser le firmware de l’UEFI de votre PC. Il s’agit d’un petit script en python téléchargeable sur Github. Prenez soin de récupérer celui qui correspond au fabricant de votre PC et d’exécuter la commande adéquate, comme dans l’exemple ci-dessous.

Detection faille UEFI

Source : Binarly


Réagissez à cet article !

Demandez nos derniers articles !

Ninja lance le CRISPi DualZone, le premier air fryer en verre à double zone

Après le CRISPi et le CRISPi Pro, Ninja pousse sa gamme en verre plus loin avec le DualZone. Deux cuves de 3,8 litres, huit modes de cuisson, et un poulet…

Un Youtubeur Minecraft de 9 ans dépense 118 000 $ pour faire la publicité de ses vidéos, son père prend le contrôle de la chaîne

Un jeune de 9 ans a détourné la carte de crédit de son père pour faire la promotion des vidéos de sa chaîne YouTube. Ne laissez surtout pas vos enfants…

Xiaomi Mix Flip : réduction colossale de plus de 70% sur le smartphone pliant, vite !

Apple vient tout juste d’annoncer son smartphone pliant. Mais sans surprise, il a un positionnement très haut de gamme avec un prix de vente conseillé à partir de 2339 euros….

Android Auto : un meilleur aperçu de la destination sera affiché sur Google Maps

Une mise à jour d’Android Auto va offrir un meilleur affichage de la destination lors de na la navigation sur Google Maps, avec des photos et des résumés générés par…

Xiaomi va laisser les utilisateurs créer leurs propres applications par IA pour personnaliser leur smartphone

Xiaomi a lancé sa campagne de communication autour des Xiaomi 18 Pro et 18 Pro Max. Ces deux smartphones seront équipés d’un écran au dos, et les utilsiateurs pourront générer…

L’UE annonce l’interdiction des réseaux sociaux aux moins de 13 ans et des limitations strictes aux moins de 15 ans

Ursula von der Leyen, la présidente de la Commission européenne, a déclaré son intention de réguler les réseaux sociaux pour les mineurs à l’échelle de l’UE. Sa prise de parole…

Nintendo Switch : comment jouer à des jeux GameCube et Wii gratuitement sur la console

Nintendo propose déjà son propre émulateur permettant d’accéder à une partie de son conséquent catalogue rétro. Mais une autre solution beaucoup moins connue permet de retrouver ce catalogue tout à…

L’intégration de Keep dans Google Messages est une réussite, voici comment l’utiliser

Google Messages permet désormais de partager et de modifier des listes Google Keep sans quitter l’application, une fonctionnalité bien utile qu’on gagne à découvrir. La dernière mise à jour Android…

Une IA de Google analysera votre visage et votre âge si vous activez cette option

Google multiplie les solutions pour éviter à ses utilisateurs de perdre l’accès à leur compte. Un bandeau sur sa page d’accueil les invite désormais à enregistrer un selfie vidéo en…

Samsung déploie la mise à jour One UI 9 sur les Galaxy S26, S26+ et S26 Ultra

La version stable de la mise à jour One UI 9 est disponible sur les Galaxy S26, S26+ et S26 Ultra, annonce Samsung. Elle permet aux trois modèles de smartphones…