Lỗ hổng nghiêm trọng trong HP ThinPro cho phép trích xuất khóa mã hóa đĩa LUKS
Một nhà nghiên cứu bảo mật đã phát hiện ra một điểm yếu trong quy trình khởi động của HP ThinPro 8 và 9, cho phép kẻ tấn công có quyền truy cập vật lý vào thiết bị client mỏng trích xuất khóa mã hóa đĩa LUKS. Lỗ hổng này có thể gây ra rủi ro đáng kể về bảo mật thông tin cho các tổ chức sử dụng thiết bị này.
Chi tiết về lỗ hổng
Vấn đề này ảnh hưởng đến các thiết bị client mỏng của HP sử dụng LUKS2 để bảo vệ phân vùng gốc được mã hóa của hệ điều hành. Khóa giải mã được lưu trữ bên trong Trusted Platform Module (TPM) của thiết bị. Thiết kế này nhằm ngăn chặn việc đánh cắp dữ liệu từ các ổ lưu trữ bị tháo rời, tuy nhiên, nhà nghiên cứu đã phát hiện ra rằng chính sách của TPM không xác thực đầy đủ phần mềm được tải trong quá trình khởi động.
HP ThinPro sử dụng một tiện ích tùy chỉnh có tên là hptc-tpm-tool để truy xuất khóa LUKS từ TPM trong quá trình khởi động. Một tập lệnh initramfs có tên unseal_key yêu cầu khóa và truyền trực tiếp đến cryptsetup để mở khóa phân vùng gốc được mã hóa.
Cơ chế tấn công
Khóa TPM được cho là chỉ được gắn với các thanh ghi PCR 0, PCR 2 và PCR 4. Các thanh ghi này đo lường BIOS firmware, option ROMs hoặc UEFI drivers, và tệp nhị phân của bộ nạp khởi động GRUB. Tuy nhiên, chúng không đo lường các lệnh cấu hình GRUB, nhân Linux, hoặc initramfs mà GRUB tải.
Điều này tạo ra một khoảng trống bảo mật đáng kể. Kẻ tấn công không thể đơn giản thay thế tệp nhị phân GRUB mà không thay đổi PCR 4 và ngăn chặn việc giải phóng khóa. Tuy nhiên, họ có thể sửa đổi initramfs chưa được mã hóa, bao gồm cả tập lệnh shell để mở khóa, mà không làm thay đổi các giá trị PCR mà TPM kiểm tra.
Theo thông tin công bố từ AmberWolf, một initramfs đã được sửa đổi có thể sao chép khóa LUKS đã khôi phục vào phân vùng BOOT chưa được mã hóa trước khi quá trình khởi động bình thường tiếp tục. Trong lần khởi động tiếp theo, TPM coi hệ thống là đáng tin cậy vì các phép đo lường firmware và GRUB không thay đổi. Thiết bị sau đó khởi động bình thường, trong khi kẻ tấn công có thể truy xuất khóa đã bị lộ từ ổ đĩa sau đó.
Yêu cầu và tác động
Cuộc tấn công yêu cầu quyền truy cập vật lý cục bộ và khả năng tháo hoặc sửa đổi thiết bị lưu trữ M.2 SATA. Không yêu cầu kỹ năng hàn, phần cứng chuyên dụng hoặc kỹ thuật đảo ngược nâng cao.
Nhà nghiên cứu đã xác nhận vấn đề này trên một thiết bị HP t530 chạy ThinPro 8.1.0 build 22 và một thiết bị HP t540 chạy ThinPro 9.0.0 build 15. Sau khi kẻ tấn công lấy được khóa LUKS thô 32 byte, họ có thể giải mã phân vùng được bảo vệ và truy cập dữ liệu cấu hình thiết bị, kho chứng chỉ, thông tin xác thực được lưu trữ và các hàm băm mật khẩu.
Điều này có thể gây ra những hậu quả nghiêm trọng đối với các tổ chức trả lại, làm mất, bán lại hoặc xử lý các thiết bị client mỏng mà không tiêu hủy an toàn ổ đĩa bên trong. Lỗ hổng này được gán điểm CVSS 3.1 là 6.1, được xếp loại Medium, dựa trên việc cần truy cập vật lý, độ phức tạp tấn công thấp và tác động cao đến tính bảo mật và toàn vẹn dữ liệu.
Khuyến nghị và khắc phục
Secure Boot bị tắt mặc định trên các hệ thống bị ảnh hưởng. Mặc dù việc kích hoạt Secure Boot và đặt mật khẩu BIOS có thể chỉ làm chậm kẻ tấn công thay vì giải quyết khoảng trống đo lường PCR cơ bản.
Nhà nghiên cứu đã báo cáo vấn đề này cho HP PSIRT vào ngày 22 tháng 2 năm 2026. HP được cho là đã xác nhận một bản sửa lỗi đang trong quá trình kiểm định chất lượng. Tuy nhiên, tại thời điểm công bố, không có thông báo bảo mật, CVE hoặc bản vá nào được phát hành. Các tổ chức sử dụng tính năng mã hóa toàn bộ đĩa của ThinPro nên coi các thiết bị nằm ngoài tầm kiểm soát vật lý của họ là có khả năng bị lộ cho đến khi HP phát hành bản khắc phục hoàn chỉnh.
Tìm hiểu thêm về các lỗ hổng bảo mật nghiêm trọng khác trên NVD.










