您的位置首页 >科技金融 >

英特尔与AMD处理器发现新漏洞

安全研究人员发现了英特尔和AMD制造的处理器中的新漏洞,但是两家厂商都表示,如果采取预防措施,新漏洞的攻击面将受到限制。

IT安全研究公司Positive Technologies上周报告了第一个漏洞,该漏洞涉及英特尔的融合安全管理引擎(也称为CSME)中的一个漏洞,该漏洞在公司过去五年中制造的几乎每个处理器中都存在。

该公司表示,英特尔CSME中的漏洞使攻击者有可能破坏加密密钥并窃取数据。该漏洞在发布之前已向英特尔报告。该公司表示,该漏洞可能无法利用恶意软件在未检测到的硬件级别上运行,因此无法修复,因为无法更改在Mask ROM中硬编码的固件错误。

“问题不仅在于不可能修复在微处理器和芯片组的掩码ROM中硬编码的固件错误。更大的担忧是,由于此漏洞允许在硬件级别进行折衷,因此破坏了整个平台的信任链。” Positive Technologies研究员Mark Ermolov在帖子中说。

英特尔发言人告诉美国CRN,该公司已通过固件和BIOS更新发布了缓解漏洞的方法,同时指出该漏洞只能通过物理访问和专用硬件来利用。

该公司向客户推荐最佳安全实践,包括维护其平台的实际拥有权,立即安装更新以及监视入侵。

“通知英特尔,该漏洞可能会影响英特尔融合安全管理引擎,在该漏洞中,具有专门硬件和物理访问权限的未授权用户可能能够在某些英特尔产品的英特尔CSME子系统内执行任意代码。英特尔发布了缓解措施,并建议保持系统最新。”特定于CVE-2019-0090的其他指南可在公司支持网站上找到。

安全专家凯利·肖特里奇(Kelly Shortridge)淡化了该漏洞的影响,他说,除了需要物理访问来执行攻击之外,攻击者还需要在没有直接内存访问保护的情况下的“简短时间窗口”内进行攻击。 。

网络安全厂商Capsule8的产品策略副总裁肖特里奇(Shortridge)表示:“这需要一个积极进取且有资源的攻击者,至少要有(很少获得的)本地访问权限(如果不是物理访问权限的话),这就大大降低了广泛利用的可能性。”

在披露了英特尔CSME漏洞之后,另一小组的研究人员在周五揭示了2011年至2019年AMD处理器的L1D缓存方式预测器中的两个漏洞。

奥地利格拉茨工业大学的研究人员称,可以使用称为“碰撞+攻击”的方法来利用第一个漏洞,该方法允许攻击在不知道物理地址或共享内存的情况下监视处理器的内存访问。

免责声明:本文由用户上传,与本网站立场无关,如有侵权请联系删除!财经信息仅供读者参考,并不构成投资建议,投资者据此操作,风险自担。

今日大家都在搜的词: