Dell patcht kwetsbaarheden in ControlVault die Windows-login kunnen omzeilen

Dell heeft een patch uitgebracht voor een reeks kwetsbaarheden in de ControlVault-firmware. Dat systeem maakt gebruik van een hardwarechip om wachtwoorden, biometrische gegevens en encryptiesleutels op te slaan. Meer dan honderd laptopmodellen van Dell gebruiken die software.

Cisco Talos ontdekte de kwetsbaarheid in de ControlVault3- en ControlVault3+-firmware, die te vinden is in meer dan honderd verschillende soorten Dell-laptops. Vooral zakelijke Latitude- en Precision-modellen maken volgens het beveiligingsbedrijf gebruik van de firmware, die werkt met een dochterbord. Dell noemt dit dochterbord een Unified Security Hub, omdat het bord als 'hub' fungeert om ControlVault uit te voeren en beveiligingsapparatuur, zoals de vingerafdruklezer, smartcardlezer en NFC-lezer, met elkaar te verbinden.

De beveiligingsproblemen zijn geregistreerd onder de CVE-nummers CVE-2025-24311, CVE-2025-25050, CVE-2025-25215, CVE-2025-24922 en CVE-2025-24919. Deze kwetsbaarheden hebben alle een CVSS-score van 8,1 tot 8,8. Het gaat onder meer om een deserialisatiebug, meerdere out-of-boundskwetsbaarheden, een arbitraryfreekwetsbaarheid en een stackoverflowkwetsbaarheid. Dell raadt gebruikers ten zeerste aan hun systeem zo snel mogelijk te updaten.

Cisco Talos omschrijft onder meer dat een gebruiker zonder administratorrechten kan communiceren met de ControlVault-firmware via de bijbehorende api's, waardoor het mogelijk was om code via de firmware uit te voeren. Daardoor is het mogelijk om informatie te verkrijgen die essentieel is voor de beveiliging van het apparaat, waardoor hackers de mogelijkheid krijgen om de firmware permanent te veranderen.

Hackers met fysieke toegang tot de laptop kunnen via USB rechtstreeks toegang tot het USH-bord krijgen met een aangepaste connector. Van daaruit wordt het mogelijk om alle eerdergenoemde kwetsbaarheden te misbruiken zonder dat de aanvaller hoeft in te loggen op het systeem. Daardoor wordt het ook mogelijk om het systeem elke willekeurige vingerafdruk te laten accepteren als biometrische authenticatie is ingeschakeld. Cisco Talos toont dit door in te loggen met een plastic vinger waarop een lente-ui is geplakt.

Het lukte Cisco Talos om in te loggen met een plastic vinger met een lente-ui erop geplakt.
Het lukte Cisco Talos om in te loggen met een plastic vinger met een lente-ui erop geplakt.

Door Imre Himmelbauer

Redacteur

06-08-2025 • 15:59

15

Reacties (15)

15
15
5
1
0
4
Wijzig sortering
Is er op Tweakers iemand die bij Dell werkt waar je software issues van Dell software kan melden? Op de site van Dell kan je geen contact adres vinden en op het Dell community forum wordt niet gereageerd.
Technical Support is de officiële ingang om dit te melden zodat dit geregistreerd wordt. Zij moeten dit dan doorzetten naar de teams die verantwoordelijk zijn voor de betreffende software.

Zakelijke klanten kunnen uitreiken naar hun sales rep wanneer er geen response of oplossing komt. Deze hebben de mogelijkheid om dit intern escaleren echter moet er wel een ticket gelogd zijn.
Het zal aan mij liggen. Maar de link naar de DELL site / pagina geeft als release datum 20 mrt. 2025 aan? Dus dit ‘issue’ was al maanden gefixt?
Grote kans dat klanten eerst door Dell geïnformeerd zijn, voordat dit publiek bekend is gemaakt. Dat geeft klanten de tijd om updates door te voeren, voordat de kwetsbaarheid met het publiek gedeeld wordt.
Die gedachte kwam ook bij mij op toen ik het las.
arbitraryfreekwetsbaarheid
Met dit soort woorden wellicht handig om een streepje te zetten 8)7

https://onzetaal.nl/taalloket/engels-woord-in-een-nederlandse-samenstelling
Daarvoor is er een mooi forumdeel genaamd Geachte Redactie, de kans dat je daar een antwoord krijgt van de (of een) redacteur is vele maten groter.
Ben ik mee bekend, maar is echt te omslachtig in zn huidige vorm.
Maar de redactie leest de comments niet zo snel. Dat forum is er net voor gemaakt zodat wanneer iemand dat post, de redactie hiervan verwittigd wordt en men dit soort van opmerkingen snel kan opnemen.
Dat is lastiger dan het hier posten.
Ik heb het 6 keer moeten lezen om inderdaad te begrijpen dat hiet niet arbitrary-freek-* was maar free lol.
Ik zat op drie keer lezen voor ik het door had. En daarna deze vijf berichten die er ook nog op ingaan. Maar ja, toch niks beters te doen terwijl de wereld langzaam vergaat.
Die arme wereld had niet gered geweest in die tijd van die berichten hoor, maak je niet druk.
En wat als Controlvault niet is geinstalleerd op een betreffende Dell laptop. Is de laptop dan ook kwetsbaar?


Om te kunnen reageren moet je ingelogd zijn