23 grosses failles de sécurité ont été découvertes dans le BIOS/UEFI des PC Intel, Microsoft et Dell

Des experts en sécurité de la société Binarly viennent de découvrir plus d'une vingtaine de vulnérabilités dans l'UEFI (Unified Extensible Firmware Interface) des PC. Parmi les fabricants d'ordinateurs concernés, on compte Acer, Microsoft, Dell ou encore HP.

UEFI BIOS Faille securite
Crédit photo : Unsplash

Les chercheurs de l'entreprise Binarly ont visiblement mis à jour un problème qui risque de toucher un très grand nombre de PC à travers la planète. Selon eux, le firmware UEFI InsydeH2O est touché par 23 failles de sécurité. Or, ce firmware est utilisé par la plupart des fabricants d'ordinateurs et de cartes-mères.

Ainsi, les constructeurs suivants sont potentiellement concernés par les failles de sécurité en question, certains ayant même déjà confirmé la présence des failles de sécurité dans le matériel :

  • Acer
  • AMD
  • ASUS
  • Dell
  • Fujitsu
  • HP
  • Intel
  • Lenovo
  • Microsoft
  • Siemens

Plus d'une vingtaine de failles de sécurité découvertes dans l'UEFI des PC

L'UEFI, c'est cette interface présente désormais sur toutes les cartes-mères et qui vous permet de contrôler les composants de votre PC, de gérer l'alimentation, de spécifier l'ordre de démarrage des unités, etc. Voilà une quinzaine d'années que l'UEFI tend à remplacer le BIOS, dont la mort a été annoncée par Intel en 2017.

L'UEFI est vital au bon fonctionnement de votre ordinateur et intervient en amont du système d'exploitation. Selon Binarly, 23 failles de sécurité ont été découvertes dans le firmware InsydeH2O, lequel est conçu par l'entreprise Insyde, l'un des principaux fournisseurs de micrologiciel UEFI et de contrôleur de carte.

Exploitation faille UEFI

La plupart de ces failles concernent le System Management Mode (SMM) de l'UEFI, un mode de gestion du matériel et de l'alimentation qui dispose de privilèges élevés. Selon Binarly, 10 des failles peuvent être exploitées dans le cadre d'une attaque avec élévation des privilèges, tandis que 12 des vulnérabilités découvertes sont susceptibles de corrompre la mémoire. Une dernière faille concerne la gestion du Driver eXecution Environnement (DXE).

Un attaquant qui parviendrait à exploiter une faille dans le SMM pourrait alors désactiver les options de sécurité initiées au démarrage du PC comme SecureBoot ou IntelBootGuard. Il aurait également la possibilité d'installer un malware quasi impossible à supprimer, ou de créer une backdoor et de voler des données personnelles.

A lire aussi : comment accéder au BIOS ou à l'UEFI du PC

Comment vérifier que l'UEFI de son PC n'est pas touché par une faille de sécurité ?

Insyde, Fujitsu et Intel ont d'ores et déjà confirmé que leur matériel était bel et bien touché par les différentes vulnérabilités. Les constructeurs Rockwell, Supermicro et Toshiba assurent quant à eux ne pas être concernés par ces failles de sécurité de l'UEFI. Si Insyde a déjà mis à jour ses firmwares, il faudra attendre que chaque fabricant les prennent considération pour ses PC. Ce qui peut nécessiter beaucoup de temps, sans compter sur le fait que certains matériels sont aujourd'hui obsolètes et que la mise à jour ne sera probablement pas prise en charge par leur constructeur.

Binarly met à disposition un petit outil baptisé FwHunt permettant d'analyser le firmware de l'UEFI de votre PC. Il s'agit d'un petit script en python téléchargeable sur Github. Prenez soin de récupérer celui qui correspond au fabricant de votre PC et d'exécuter la commande adéquate, comme dans l'exemple ci-dessous.

Detection faille UEFI

Source : Binarly


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Vous pouvez installer iOS 26.3 sur votre iPhone, quelles nouveautés pour la mise à jour ?

Apple a déployé la version stable de la mise à jour iOS 26.3 pour l’iPhone. Celle-ci apporte plusieurs nouvelles fonctionnalités, dont certaines sont exclusives à l’Europe. Les propriétaires d’iPhone attendent…

La première bêta d’Android 17 est disponible, quels smartphones sont compatibles et comment la télécharger

La bêta 1 d’Android 17 est disponible sur de nombreux modèles de smartphones Pixel, on vous explique comment l’installer sur votre appareil. Google avait laissé entendre que la bêta 1…

Le destin mystérieux de C/2019 Y4 ATLAS ou comment une occasion manquée est transformée en chance pour la science

C/2019 Y4 ATLAS est une comète qui intrigue particulièrement les astronomes : elle n’a en rien répondu à leurs estimations. Alors qu’elle aurait dû offrir un spectacle céleste à l’œil nu…

La Chine va fixer les règles du jeu pour les batteries solides avec cette nouvelle norme

La Chine veut prendre de l’avance dans la course aux batteries solides. Elle s’apprête à publier une norme nationale pour encadrer leur développement. Ce choix stratégique pourrait accélérer leur arrivée…

L’iPhone 18 Pro compterait sur la 5G par satellite pour supprimer une fois pour toutes les zones blanches

Apple a érigé la connectivité par satellite comme priorité pour ses prochains iPhone. De nouvelles fonctionnalités arrivent, certaines permises par le nouveau modem C2. Apple a été le premier fabricant…

SFR va lancer une box WiFi 7 disponible pour tous, le chant du cygne de l’opérateur ?

SFR a annoncé relativement discrètement le lancement d’une nouvelle box Internet compatible avec le WiFi 7. Celle-ci fait suite à la SFR Box+, disponible uniquement aux abonnés Fibre Premium, mais…

DLSS 4.5 : pour se rendre compte du potentiel de la technologie de Nvidia, il faut l’activer sur des jeux non-compatibles

Il ne fait aucun doute que le DLSS n’a cessé de s’améliorer au fil des mises à jour, mais sa dernière version fait passer la technologie d’upscaling a un toute…

Windows 11 : mettez vite votre PC à jour, cette faille critique du Bloc-notes permet le piratage de votre appareil à distance

Longtemps cantonné à un simple logiciel de traitement de texte, le Bloc-notes a connu plusieurs évolutions ces derniers temps – qui n’ont pas forcément été au goût de tous. Une…

Nvidia évoque une nouvelle Shield TV, avec support HDR10+ et un changement majeur pour la télécommande

Un nouveau modèle de Shield TV pourrait voir le jour, et Nvidia sait déjà quelles nouveautés y seraient intégrées. Nvidia a lancé sa première Shield TV en 2015, puis de…

TV

Bientôt ChatGPT, Gemini et Claude directement dans votre voiture ?

L’intelligence artificielle s’invite peu à peu dans le monde automobile. Apple envisagerait d’intégrer des outils comme ChatGPT, Gemini et Claude à CarPlay. Demain, parler à sa voiture pourrait devenir aussi…