⚠️Sicherheit: Zwei Sicherheitslücken gefährden TPM-Schutz in Firmware⚠️

  • Moin Moin!

    Quicky-News:

    Sicherheitsforscher haben zwei Schwachstellen in Firmware-Implementierungen entdeckt, die den Schutzmechanismus von TPM unter bestimmten Bedingungen beeinträchtigen können.

    Betroffen ist dabei nicht der TPM-Chip selbst, sondern die Firmware-Schnittstelle, über die das System mit dem TPM kommuniziert. Je nach Plattform können dadurch Sicherheitsfunktionen wie Trusted Boot und Integritätsprüfungen beeinträchtigt werden. Ob und wann konkrete Firmware-Updates für betroffene Systeme verfügbar sind, hängt vom jeweiligen Hersteller ab.

    (Adblocker aktiviert!)

    Mehr Infos auf Deutsch:

    Zwei Fehler hebeln TPM-Schutz aus
    Eine weitverbreitete TPM-2.0-Implementierung hat Schwachstellen. Angreifer könnten Secure Boot aushebeln und Man-in-the-middle-Angriffe ausführen. Die Trusted…
    www.linux-magazin.de

    mfg: evilware666

    Mein System: Ubuntu 26.4 als Entwicklungsumgebung auf einem Lenovo Yoga Pro 7 14ASP9 mit einem AMD Ryzen™ AI 9 365 w/ Radeon™ 880M × 20 einer 1,0 TB SSD und 32,0 GB Arbeitsspeicher

    Projekt: GuideOS auf einem Macbook Pro 2011 mit 8GB Arbeitsspeicher und 500 GB SSD

    Nicht ärgern, nur wundern. :):thumbup:
    Ich denke, also bin ich und einige sind trotzdem. ;)
    Clint Eastwood: Zu viele Idioten, zu wenig Kugeln.👍🏻😎
    sudo apt autoremove --purge windows* :P
    sudo apt autoremove --purge osx* :P

    Kein Backup, kein Mitleid. ^^

  • Meine Linuxmaschinen alle ohne SecureBoot. Und TPM Chip haben viele noch gar nicht. Ist in meinen Augen eh nur ein versuchter Weg von Microsoft ausschließlich Windows auf den Rechnern zuzulassen.

    *Computer Club Itzehoe e.V./ Computer Club Elmshorn e.V.*
    Meine Umgebung: * Thinkpad X220 Ubuntu 26.04 (mit Ubuntu Pro) / Kanotix * MacBook Pro 2012 mit Ubuntu 26.04 / OpenCorePatcher macOS Sequoia * Surface Pro 6 Ubuntu 24.04 (mit Ubuntu Pro) * ProPixel 3a Ubuntu Touch * MacBook Air 2011 mit Lubuntu 24.04.

  • Ist in meinen Augen eh nur ein versuchter Weg von Microsoft ausschließlich Windows auf den Rechnern zuzulassen.

    Mal wieder pures MS bashing.

    Der TPM Chip hat mehr Funktionen als nur Secure Boot, und gerade im Firmenumfeld ist diese Funktion zwingen notwendig um bei Laptops die Integrität zu gewährleisten.

    Vor allem, wenn dass wirklich so wäre hatte ja wohl Ubuntu nicht Zertifikate von MS bekommen um Secureboot einzusetzen.

  • 😶‍🌫️ Das geht doch nur über Use-After-Free-Fehler mit MIM also getürkte Hash Werte oder verstehe ich da was falsch ?


    Das ist aber ein weiter Weg dieses auszunutzen !
    Ob MS bashing oder nicht….

  • Werden Systeme sicherer, wenn sie komplizierter gemacht werden ?

    Das hat wenig mit kompliziert zu tun. 😉.
    Eher mit den Mechanismen wie etwas auszuhebeln ist.
    Viele Meldungen hören sich schrecklich nervös an nur das wirklich umzusetzen was da beschrieben wird ist funktionell fast unmöglich.

  • Mal wieder pures MS bashing.

    Der TPM Chip hat mehr Funktionen als nur Secure Boot, und gerade im Firmenumfeld ist diese Funktion zwingen notwendig um bei Laptops die Integrität zu gewährleisten.

    Vor allem, wenn dass wirklich so wäre hatte ja wohl Ubuntu nicht Zertifikate von MS bekommen um Secureboot einzusetzen.

    Erzähl doch mal warum TPM und SB wichtig sind. Was bringts dir persönlich?

  • Moin /su ;)

    was Linux anbelangt, bin ich erst am Anfang zu verstehen, was (gewollte, vermeintliche) Sicherheit ist und wie ich sie erlangen kann /könnte (eine scheinbar illusorische Vorstellung) .

    Viele Meldungen hören sich schrecklich nervös an nur das wirklich umzusetzen was da beschrieben wird ist funktionell fast unmöglich.

    Wäre ich elektronisch/softwaremäßig nicht bereitwillig gläubig, wäre ich gerade nicht mit Linux hier unterwegs.

    Dennoch denke ich (nur ich?), dass die grundsätzlichen Funktionen einer funktionierenden (da eigentlich biologischen) Welt, auf eine zunehmende Digitalisierung eigentlich verzichten könnte. Der Rest ist Marketing....

    nur meine Meinung ;)

    von Kaffeetrinker zu Kaffeetrinker .... zuProst ;)

  • Erzähl doch mal warum TPM und SB wichtig sind. Was bringts dir persönlich?

    Secure Boot stellt sicher, dass beim Hochfahren nur signierter Code ausgeführt wird. Das schützt konkret vor sogenannten Bootkits, also Schadsoftware, die sich noch vor dem Betriebssystem einnistet. Solche Angriffe sind besonders tückisch, weil sie für das laufende System quasi unsichtbar sind. Kein Virenscanner, kein Rootkit Detektor kann etwas finden, das bereits aktiv ist, bevor diese Tools überhaupt geladen werden.

    Die meisten grossen Distributionen (Ubuntu, Fedora, openSUSE etc.) unterstützen Secure Boot mittlerweile problemlos über den Shim Bootloader. Man verliert also in der Praxis nichts.

    Das TPM bringt unter Linux einiges. So lässt sich etwa die Festplattenverschlüsselung via LUKS an den TPM Chip binden. Das bedeutet, dass sich die Platte nur dann entschlüsselt, wenn die Boot Kette integer ist. Nimmt jemand die SSD aus dem Rechner und baut sie woanders ein, bleibt alles verschlüsselt.

    Dazu kommt Measured Boot, das jeden Schritt des Bootvorgangs in den PCR Registern des TPM protokolliert. Damit lässt sich nachträglich prüfen, ob etwas manipuliert wurde.

    Und schliesslich können SSH Keys oder GPG Keys direkt im TPM gespeichert werden, statt als Datei auf der Platte zu liegen. Das macht Key Exfiltration deutlich schwieriger.


    Ich entwickle Software und arbeite mit sensiblen Kundendaten. Wenn mir jemand den Laptop klaut oder physischen Zugriff bekommt, will ich sicher sein, dass weder meine Daten noch meine Entwicklungsumgebung kompromittiert werden. TPM gebundene Verschlüsselung plus Secure Boot gibt mir die Gewissheit, dass ein kalter Angriff (Evil Maid Szenario) ins Leere läuft.

    Ausserdem: Wer Full Disk Encryption nutzt ohne TPM Bindung, tippt bei jedem Boot ein Passwort ein. Mit TPM entfällt das, solange die Integrität stimmt. Komfort und Sicherheit schliessen sich hier nicht aus.

    TPM und Secure Boot sind keine Gängelung, sondern Werkzeuge. Unter Linux hat man die volle Kontrolle darüber, wie man sie einsetzt. Man kann eigene Secure Boot Keys enrollen, den TPM selber provisionieren und alles transparent nachvollziehen.

    Würde mich auch mal interessieren, warum man etwas nutzen sollte, was MS eingeführt hat. SB ist abgeschaltet. Ein eventuelles Ärgernis weniger.

    Secure Boot ist keine Microsoft Erfindung. Es ist Teil der UEFI Spezifikation, entwickelt vom UEFI Forum, einem Industrieverband mit über 330 Mitgliedern. Zu den zwölf Promotern gehören unter anderem AMD, Intel, ARM, Apple, Lenovo, HP und Dell. Microsoft ist einer von vielen gleichberechtigten Akteuren. Die Spezifikationen sind öffentlich zugänglich, und mit TianoCore EDK II existiert sogar eine vollständig quelloffene Referenzimplementierung.

    Ähnlich verhält es sich mit TPM. Entwickelt wurde es von der Trusted Computing Group, einem Konsortium mit Gründungsmitgliedern wie IBM, Intel, AMD und Cisco. Die erste Version kam bereits 2003 auf den Markt, TPM 2.0 ist seit 2019 ein ISO Standard.

    Unter Linux hast du zudem die Möglichkeit, die Microsoft Keys komplett zu entfernen und eigene Secure Boot Keys zu enrollen. Dann läuft auf deiner Maschine nur noch Code, den du selbst signiert hast. Das hat mit Microsoft dann gar nichts mehr zu tun, sondern ist schlicht eine Absicherung der Boot Kette, die du vollständig kontrollierst.

    Klar, man kann es abschalten. Aber damit verzichtet man halt auf eine Schutzschicht gegen Bootkits und Evil Maid Angriffe, ohne wirklich etwas dafür zu gewinnen. Wenn es keine konkreten Probleme verursacht (und bei den meisten Distros tut es das heute nicht mehr), gibt es eigentlich keinen guten Grund, es bewusst zu deaktivieren.

    Linux Nutzer seit über 20 Jahren. I ❤️ Freedom!

    Praxisnahe Einblicke in Self Hosting, Linux und eigene Infrastruktur. Für Entwickler:innen und Macher:innen, die ihre digitale Souveränität selbst in die Hand nehmen. https://rueegger.me

  • Danke kim88, wie immer sauber erklärt. Ich weiß das alles und ich weiß auch was SB Zertifikate für Probleme machen können - das ist aber hier nicht das Thema.


    Ich wollte mit Absicht eine"Stellungnahme" von faxxy aber sei es drum.

    Wenn man das so liest was du schreibst kim88, klingt TPM und SB natürlich wundervoll.

    Ich habe mich aber gegen beides entschieden und dabei bleibe ich bis ich auch einen wirklichen nutzen für mich selbst sehe. Die Gepflogenheiten von MS tragen ihren Teil dazu bei aber nicht vollständig.

  • Auch wenn es mir persönlich nichts bringt, hat es doch seine Daseinsberechtigung. Es gibt viele Szenarien in denen TPM gefordert wird.

    und darüber konnen wir uns so wundervoll ereifern, Foren füllen und Zeit vertrödeln ....

    angenehmen Tag wünschend ;)

  • Von dem ganzen Kram nutze ich nur Luks und das geht auch ohne TPM. :)

    Du ja.

    Nur man sollte nicht von sich auf andere schliessen die es eventuell benutzen. Für dich als Privatanwender mag das OK sein, im Firmenbereich sehe ich das differenzierter. :)

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!