voteinutile.fr logo

U-Boot : six failles menacent le démarrage de millions d’appareils embarqués

Le bootloader qui réveille vos cartes ARM, vos NAS et vos routeurs a six trous dans la coque. U-Boot, la brique open source qui orchestre le démarrage d’une bonne partie de l’électronique embarquée, traîne six vulnérabilités fraîchement documentées. Quatre peuvent faire planter l’appareil, deux ouvrent la voie à l’exécution de code avant même la vérification de signature. Et pour couronner le tout, aucune version stable corrigée n’est encore disponible.

Points clés

  • Six failles affectent U-Boot, le bootloader open source omniprésent dans l’embarqué
  • Quatre provoquent un déni de service, deux permettent l’exécution de code avant la vérification de signature
  • Aucune version stable corrigée n’est encore disponible

Ce que font réellement ces failles

Sur les six, quatre relèvent du déni de service : une image malveillante suffit à faire tomber l’appareil au démarrage. Gênant, mais réversible. Les deux autres sont d’une autre trempe. Elles permettent d’exécuter du code arbitraire avant que U-Boot ne contrôle la signature de l’image chargée. Autrement dit, la brique censée garantir que seul un firmware authentique démarre peut être contournée en amont de son propre garde-fou.

Le problème est structurel : le contrôle de signature n’a de valeur que s’il s’exécute avant tout code non vérifié. Prendre la main avant cette étape revient à désactiver le chien de garde pendant qu’il dort.

Un correctif qui se fait attendre

À ce stade, aucune release stable corrigée n’existe. Les intégrateurs qui embarquent U-Boot dans leurs cartes de développement, NAS, routeurs et autres objets connectés devront donc patienter, puis répercuter le correctif dans leurs propres firmwares. Un parcours du combattant classique dans l’embarqué, où la chaîne de mise à jour ressemble souvent à un jeu de dominos qui ne tombent jamais tous.

Bonne nouvelle relative : l’exploitation suppose généralement de pouvoir fournir une image piégée, ce qui limite les scénarios d’attaque à distance sans accès préalable. Mais pour les appareils qui chargent des images depuis le réseau ou un support amovible, la fenêtre reste ouverte.

Commentaires