Компания Intrinsec представила новый инструмент BitUnlocker, способный расшифровывать зашифрованные тома BitLocker на модифицированных системах с Windows 11 менее чем за пять минут. Это стало возможным благодаря разработке PoC — рабочего прототипа downgrade-атаки, использующего уязвимость CVE-2025-48804.
Уязвимость CVE-2025-48804 была обнаружена командой Microsoft STORM и относится к числу критических уязвимостей нулевого дня. Она позволяет злоумышленнику подменить оригинальный образ системы. При этом загрузчик проверяет один WIM-образ, но загружает модифицированный, который открывает командную строку с расшифрованным томом.
Microsoft выпустила обновление bootmgfw.efi, однако проблема остаётся без решения, так как старый сертификат Windows PCA 2011 продолжает считаться доверенным. Поэтому системы, использующие только TPM без ПИН-кода, остаются уязвимыми.
| Тип защиты | Уязвимость |
|---|---|
| TPM без ПИН-кода | Уязвимы |
| TPM с ПИН-кодом | Защищены |
| Системы с CA 2023 | Защищены |
Специалистам по информационной безопасности рекомендуется немедленно включить предзагрузочную аутентификацию с использованием TPM и ПИН-кода, а также установить обновление KB5025885 для защиты от downgrade-атак. Важно следить за тем, чтобы загрузчик был подписан актуальным сертификатом CA 2023, а не устаревшим PCA 2011.