英特尔本周三月发布的安全更新已经面世,从表面上看,主要主题是影响该公司图形驱动程序的一系列缺陷。

从CVE-2020-0504开始,共有17种漏洞,包括6个高严重漏洞,CVE-2020-0504是缓冲区溢出导致拒绝服务漏洞,其CVSS得分8.4表示需要紧急关注。
英特尔没有提供有关单个缺陷的详细信息,事实上,它们允许通常的三重特权升级,信息泄露和拒绝服务,而所有这些都需要本地访问。
除此以外,还修复了影响产品线的另外11个缺陷,这些缺陷包括SmartSound,BlueZ,Max 10 FPGA,NUC固件和可编程加速卡(PAC)N3000。
但是,本月的主要缺陷是CVE 29,这是由主要由学术安全研究人员组成的一组多元化组织本周公布的负载值注入(LVI)缺陷(CVE-2020-0551)。
继一系列具有令人印象深刻的名称(Spectre,Meltdown,Fallout,ZombieLoad,RIDL,CacheOut)的芯片级缺陷之后,此漏洞可被轻松地称为“ NOBWAIN”(不是令人印象深刻的错误)名称)。
据研究人员介绍,LVI是不同于以往的侧信道攻击的处理器:
与其直接将数据从受害方泄漏到攻击者,我们朝相反的方向进行:我们通过隐藏的处理器缓冲区将攻击者的数据走私–“注入”到受害程序中,并劫持瞬态执行以获取敏感信息,例如受害人的指纹或密码。
这项技术于去年4月提交给英特尔,可用于窃取Software Guard eXtension(SGX)安全区中的数据,该安全区位于2015年后的Intel处理器内部,用于存储加密密钥,数字证书等内容以及密码。
