solution Contentsolution Content

SUPPORT COMMUNICATION- SECURITY BULLETIN

Identificação do documento: c06549549

Versão: 2

HPSBHF03647 rev. 2 - Vulnerabilidade de acesso direto à memória (DMA) de pré-inicialização em chassi aberto HP

AVISO: As informações neste Boletim de Segurança devem originar providências assim que possível.

Data de liberação : 30-Jan-2020

Última atualização : 02-Mar-2020

Potencial impacto na segurança:
Execução de Código Arbitrário, Negação de Serviço, Divulgação de Informações.
Origem: HP, Equipe de resposta de segurança do produto HP (PSRT).
Relatado por: Mickey Shkatov, da Eclypsium, e Zoltan Harmath, da Microsoft.

RESUMO DE VULNERABILIDADE
Uma possível vulnerabilidade de segurança com a pré-inicialização em chassi aberto DMA pode permitir a execução não autorizada de código UEFI usando ataques em chassi abertos. Esse problema de todo o setor exige o acesso físico a slots de expansão internos em um computador com ferramentas especializadas de hardware e software para modificar o código UEFI na memória.
Número de referência
CVE-2019-18913, PSR-2019-0095, PSR-2019-0163
VERSÕES DE SOFTWARE COMPATÍVEIS*: SOMENTE as versões impactadas estão relacionadas.
Consulte a seção SOLUÇÃO, para verificar os produtos afetados.
HISTÓRICO
Para uma versão de assinatura PGP deste boletim de segurança, escreva para: hp-security-alert@hp.com.
Métrica básica do CVSS 3.0
Referência
Vetor básico
Pontuação básica
CVE-2019-18913
CVSS:3.0/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
6.1
RESOLUÇÃO
HP está disponibilizando atunuações de BIOS para computadores empresariais baseados em Intel que suportam proteção DMA do Kernel do Microsoft Windows 10, estendendo a Proteção do DMA na pré-inicialização padrão do setor contra ataques baseados na porta Thunderbolt para proteções contra ataques montados através de slots PCI Express de dentro do computador. Veja a lista abaixo para plataformas atenuadas e atualizações do SoftPaq do BIOS disponíveis.
Depois de executar a atualização do BIOS, a configuração do BIOS “Proteção do DMA na pré-inicialização” deve ser configurada para ativar a proteção.
Informações adicionais sobre as atenuações de ataques de DMA podem ser encontradas no documento técnico da HP, Thunderbolt™ 3 Atenuações de ataque de DMA.
Para clientes preocupados com ataques de chassi aberto nos quais o invasor tem acesso físico dentro do computador, a HP recomenda que os clientes usem controles de segurança físicos adequados para garantir que um invasor não possa obter acesso, desmontar ou modificar seus dispositivos. Embora a HP esteja lançando uma atualização do BIOS para adicionar uma atenuação a esse ataque de chassi aberto específico para as plataformas que oferecem suporte à proteção moderna baseada em IOMMU contra ataques de DMA, esteja ciente de que um invasor com acesso físico e a capacidade de modificar o hardware tem uma superfície de ataque muito grande para trabalhar, que se estende além dessa possibilidade de ataque específico do DMA. Por esse motivo, a segurança física do dispositivo é recomendada mesmo em situações em que a atenuação do BIOS é implantada.
A HP identificou as plataformas afetadas e as versões atualizadas do SoftPaq correspondentes. Consulte as plataformas afetadas listadas abaixo.
observação:
A HP recomenda manter seu sistema atualizado com o firmware, drivers e software mais recentes.
Inscreva-se nas Assinaturas HP e obtenha notificações para:
  • Suporte ao produto eAlerts
  • Atualizações de driver
  • Atualizações do boletim de segurança

Habilitando a Proteção do DMA na pré-inicialização

Para plataformas que suportam a solução atualizada, configure “Proteção DMA de pré-inicialização” com uma das seguintes opções para ativar a proteção:
  1. Ligue ou reinicie o computador.
  2. Enquanto o visor estiver em branco, pressione a tecla F10 para entrar no menu de configuração do BIOS.
  3. Selecione Advanced (Avançado) e selecione o menu System Options (Opções do sistema).
  4. Clique em Proteção de pré-inicialização do DMA e faça alterações de configuração em uma das seguintes opções, dependendo do suporte da sua plataforma para Thunderbolt:
    • Placa de expansão Thunderbolt e PCIe para sistemas que incluem suporte a Thunderbolt.
    • Placa de expansão PCIe para sistemas que não oferecem suporte a Thunderbolt.
    • Todos os dispositivos PCI para as gerações mais recentes de produtos com esta opção.
  5. Salve as alterações e saia.

Business PCs

Nome do produto
Versão atualizada
Número do SoftPaq
Link do SoftPaq
HP EliteDesk 800 G5 DM
02.04.02
SP101126
HP EliteDesk 800 G5 SFF
02.04.02
SP101143
HP EliteDesk 800 G5 TWR
02.04.02
SP101143
HP EliteOne 800 G5 AIO
02.04.02
SP101120
HP ProDesk 400 G5 DM
02.04.01
SP101128
HP ProDesk 400 G6 MT
02.04.01
SP101145
HP ProDesk 400 G6 SFF
02.04.02
SP101148
HP ProDesk 480 G6 MT
02.04.01
SP101145
HP ProDesk 600 G5 DM
02.04.01
SP101127
HP ProDesk 600 G5 MT
02.04.01
SP101144
HP ProDesk 600 G5 PCI MT
02.04.01
SP101144
HP ProDesk 600 G5 SFF
02.04.01
SP101255
HP ProOne 400 G5 AiO
02.04.01
SP101174
HP ProOne 440 G5 AiO
02.04.01
SP101174
HP ProOne 600 G5 AiO
02.04.01
SP101174
HP Elite Dragonfly
01.04.02
SP101295
HP Elite x2 G4
01.04.02
SP101379
HP EliteBook 830 G6
01.04.02
SP101245
HP EliteBook 836 G6
01.04.02
SP101245
HP EliteBook 840 G6
01.04.02
SP101245
HP EliteBook 840 G6 Healthcare Edition
01.04.02
SP101245
HP EliteBook 846 G6
01.04.02
SP101245
HP EliteBook 846 G6 Healthcare Edition
01.04.02
SP101245
HP EliteBook 850 G6
01.04.02
SP101245
HP EliteBook x360 1030 G4
01.04.02
SP101274
HP EliteBook x360 1040 G6
01.04.02
SP101318
HP EliteBook x360 830 G6
01.04.02
SP101247
HP ProBook 640 G5
01.04.02
SP101246
HP ProBook 650 G5
01.04.02
SP101246
Estação de trabalho móvel HP ZBook 14u G6
01.04.02
SP101245
Estação de trabalho móvel HP ZBook 15 G6
01.04.05
SP101734
Estação de trabalho móvel HP ZBook 15u G6
01.04.02
SP101245
Estação de trabalho móvel HP ZBook 17 G6
01.04.05
SP101734
HP ZHAN X 13 G2
01.04.02
SP101248
Patches de segurança de terceiros: Os patches de segurança de terceiros, que devem ser instalados em sistemas que executam software HP, precisam ser aplicados de acordo com a política de gerenciamento de patches do cliente.
Suporte: Para problemas sobre implementar as recomendações deste boletim de segurança, visite https://www.hp.com/go/contacthp para saber mais sobre as opções de suporte da HP.
Relatório: Para comunicar uma possível vulnerabilidade de segurança em qualquer produto com suporte da HP, envie um e-mail para: hp-security-alert@hp.com.
Registrar: Para iniciar uma assinatura para receber alertas futuros da HP Boletim de Segurança alertas via e-mail, visite https://www.hp.com/go/alerts.
Arquivo de boletim de segurança: Para ver os boletins de segurança publicados, procure “boletim de segurança” no site de suporte da HP.
Categoria de produto do software: A categoria do software é representada no título por dois caracteres após HPSB.
PI
HP Printing and Imaging
HF
HP Hardware and Firmware
GN
HP General Software
É altamente recomendável criptografar com PGP as informações relacionadas à segurança comunicadas à HP, especialmente informações sobre explorações.
Para obter a chave PGP do security-alert, envie um e-mail com as seguintes informações:
Assunto: obter chave
Os procedimentos para administração e segurança do sistema devem ser revisados com freqüência para manter a integridade do sistema. A HP revisa e aprimora continuamente os recursos de segurança dos produtos de software a fim de fornecer soluções atualizadas e seguras para os clientes. 

"A HP está distribuindo este Boletim de Segurança amplamente para levar à atenção dos usuários dos produtos da HP afetados as informações de segurança importantes contidas neste Boletim. A HP recomenda que todos os usuários determinem a aplicabilidade dessas informações às suas situações individuais e implementem as ações necessárias. A HP não garante que essas informações sejam necessariamente exatas ou completas para todas as situações de usuários e, em consequência, a HP não será responsável por quaisquer danos resultantes do uso pelo usuário ou de desconsideração das informações fornecidas neste Boletim. Na extensão permitida por lei, a HP se isenta de todas as garantias, expressas ou implícitas, incluindo as garantias de comerciabilidade e adequação a uma finalidade específica, propriedade e não-infração."
HISTÓRICO DE REVISÕES : Versão: 1 - 30 de janeiro de 2020 Versão inicial. Versão: 2 - 3 de fevereiro de 2020 - Modificada a descrição para esclarecer que o invasor precisaria acessar “Acesso físico dentro do computador”, ajustando o vetor CVE e a pontuação para acesso físico, e adicionar informações do SoftPaq para HP ZBook modelos de 15 G6 e 17 G6.

A HP Inc. não será responsável por erros técnicos ou editoriais, ou por omissões aqui contidos. As informações são fornecidas "no estado em que se encontram" sem garantias de qualquer tipo. Na extensão permitida por lei, a HP ou suas afiliadas, subcontratadas ou fornecedores não serão responsáveis por danos incidentais, especiais ou consequentes, incluindo o custo de paralisações; lucros cessantes; danos relacionados à aquisição de produtos ou serviços substitutos; ou danos por perda de dados, ou restauração de software. As informações contidas neste documento estão sujeitas a alteração sem prévio aviso. A HP Inc. e os nomes de produtos da HP referenciados aqui são marcas registradas da HP Inc. nos Estados Unidos e em outros países. Os demais nomes de produtos e empresas mencionados aqui podem ser marcas comerciais de seus respectivos proprietários.