Win11 强制要求的金身告破 TPM 2.0 漏洞影响数十亿设备

VSole2023-03-09 10:41:52

2021 年微软推出 Win11 系统时,对硬件兼容提出了更高的要求,不仅需要 8 代酷睿及之后的 CPU、4GB 内存等,还要支持 TPM 2.0 安全模块,这导致很多电脑无法升级 Win11。

虽然网友有足够多的方法绕过或者破解 TPM 的兼容要求,但是不符合 Win11 兼容要求的设备不给更新,而且微软放言不保证什么稳定性之类的。

这对企业级客户来说肯定有影响,而微软之所以这么坚持 TPM 2.0,原因就在于安全性更高,支持 TPM 2.0 的平台更难被攻击。

可惜天下没有无漏洞的平台,TPM 2.0 作为 Win11 安全金身也照样会被攻破,日前就被发现了两个漏洞,编号为 CVE-202-1017、CVE-2023-1018,它们可以在操作完成后多写入或者读取 2 个字节,如果被黑客利用,加密密钥及密码都会暴露,使得 TPM 2.0 的安全失效。

这两个漏洞理论上会影响数十亿设备,不过现在漏洞发布出来了,解决办法也有了,那就是尽快升级最新固件,可以封杀漏洞。

漏洞tpm
本作品采用《CC 协议》,转载必须注明作者和本文链接
TPM可以帮助Windows系统增强安全,保护敏感信息和加密数据。Windows 11系统中将TPM纳入必须,通过启动安全度量和确保Windows hello面部识别提供可靠的认证。Linux也支持TPM,但是目前操作系统中没有必须使用该模块。漏洞产生的根源在于该规范处理部分TPM命令的参数过程中允许未经认证的本地攻击者发送精心伪造的命令来在TPM中执行代码以漏洞这两个漏洞。联想是少数发布关于这两个安全漏洞的安全公告的OEM厂商,称CVE-2023-1017漏洞影响了部分运行在Nuvoton TPM 2.0芯片上的联想设备。
2021 年微软推出 Win11 系统时,对硬件兼容提出了更高的要求,不仅需要 8 代酷睿及之后的 CPU、4GB 内存等,还要支持 TPM 2.0 安全模块,这导致很多电脑无法升级 Win11。虽然网友有足够多的方法绕过或者破解 TPM 的兼容要求,但是不符合 Win11 兼容要求的设备不给更新,而且微软放言不保证什么稳定性之类的。
微软修复了Microsoft Kernel Streaming Server(一个Windows内核组件,用于相机设备虚拟化和共享)中的一个关键漏洞,即CVE-2023-36802。
Quarkslab 指出,使用企业计算机、服务器、物联网设备、TPM 嵌入式系统的实体组织以及大型技术供应商可能会受到这些漏洞的影响,并一再强调,漏洞可能会影响数十亿设备。CERT 协调中心在一份警报中表示,受影响的用户应该考虑使用 TPM 远程验证来检测设备变化,并确保其 TPM 防篡改。最后,安全专家建议用户应用 TCG 以及其它供应商发布的安全更新,以解决这些漏洞并减轻供应链风险。
HardenedVault 写道 "自2010年代以来,物理攻击成为了一个古老而重要的话题,如果关键信任基(在本例中为TPM)遭到破坏,则可能会危及关键基础架构的安全,2011年以及2012年发布的和<TPM通信接口的劫持者指南>揭示了TPM(直到现在高度依赖LPC总线)的攻击面。2018年3月,NCC Group展示了使用价格低于180美元廉价硬件设备方案发起名为TPM
据bleepingcomputer消息,福特汽车供应商的安全人员向福特公司报告了一个安全漏洞,漏洞编号 CVE-2023-29468。该漏洞位于汽车信息娱乐系统集成的 WiFi 系统 WL18xx MCP 驱动程序中,允许 WiFi 范围内的攻击者使用特制的帧触发缓冲区溢出。
TPM 是一种基于硬件的技术,可为操作系统提供防篡改安全加密功能。此外,有可用的 Linux 工具允许应用程序和用户保护 TPM 中的数据。在最近的一次攻击中,Play 勒索软件团伙终于开始泄露从奥克兰市窃取的数据。奥克兰市于2023年2月10日披露了一次勒索软件攻击,安全漏洞始于2023年2月8日。
提到网络安全或IT安全,大多数人会立即想到基于软件的威胁和防护,例如勒索软件、病毒或其他形式的恶意软件,鲜有人会提及硬件安全的重要性。
2020 年 11 月,微软推出了 Pluton,希望用安全处理器阻止最复杂的黑客攻击。AMD 上周表示将把该芯片集成到即将推出的 Ryzen CPU 中,供联想 ThinkPad Z 系列笔记本电脑使用。尽管很多系统已拥有可信平台模块(TPM)或英特尔的 Software Guard Extensions 之类的保护措施保护敏感机密信息,但是这些机密然易受到多种类型的攻击。
VSole
网络安全专家