英特尔处理器新漏洞快注意

VSole2021-11-17 06:22:00

近日,研究人员发现了英特尔处理器中存在的一个漏洞,该漏洞可能会影响笔记本电脑、汽车和嵌入式系统。其编号为CVE-2021-0146 支持在多条英特尔处理器线路上进行测试或调试模式,很有可能从中提取数据并轻松运行间谍软件。

目前,这个问题已经在Apollo Lake、Gemini Lake和Gemini Lake Refresh平台的Pentium、Celeron和Atom处理器中发现,用于移动设备和嵌入式系统。

该威胁影响范围广泛的超移动上网本和基于英特尔的物联网系统的重要基础,从家用电器和智能家居系统到汽车和医疗设备。

根据 Mordor Intelligence 的一项研究,英特尔在物联网芯片市场排名第四,而其英特尔凌动 E3900 系列物联网处理器也包含 CVE-2021-0146 漏洞,包括被汽车制造商所用到的30 多种型号。来自安全代码、卡巴斯基实验室和 Positive Technologies 的专家一致认为,需要对设备进行物理访问才能利用此漏洞。

该漏洞在 CVSS 3.1 量表上的得分为 7.1,由 Mark Ermolov、Dmitry Sklyarov(均来自 Positive Technologies)和 Maxim Goryachy(独立研究员)确定。

“真正威胁的一个例子是丢失或被盗的笔记本电脑,其中包含加密形式的机密信息”马克·埃尔莫洛夫说。“利用这个漏洞,攻击者可以提取加密密钥并访问笔记本电脑中的信息。该漏洞还可用于整个供应链的针对性攻击。例如,基于英特尔处理器的设备供应商的员工,理论上可以提取英特尔 CSME 固件密钥并部署安全软件无法检测到的间谍软件。

此漏洞也很危险,因为它有助于提取系统中用于保护数字内容免遭非法复制的英特尔 PTT(平台信任技术)和英特尔 EPID(增强型隐私 ID)技术中使用的根加密密钥。例如,许多亚马逊电子书模型使用基于英特尔 EPID 的数字版权管理保护。利用此漏洞,入侵者可能会从设备(电子书)中提取根 EPID 密钥,然后在破坏英特尔 EPID 技术后,从提供商处以文件形式下载电子材料,复制并分发它们。”

根据 Ermolov 的说法,该漏洞是一个具有过多权限的调试功能,它没有得到应有的保护。为避免将来出现问题并防止可能绕过内置保护,制造商应更加谨慎地为调试机制提供安全性。

英特尔笔记本电脑
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,研究人员发现了英特尔处理器中存在的一个漏洞,该漏洞可能会影响笔记本电脑、汽车和嵌入式系统。其编号为CVE-2021-0146 支持在多条英特尔处理器线路上进行测试或调试模式,很有可能从中提取数据并轻松运行间谍软件。
5月13日讯,近日据外媒报道,荷兰埃因霍温科技大学研究员比约恩·鲁伊滕贝格透露,所谓的Thunderspy攻击只需不到五分钟的时间即可对设备进行物理访问入侵,并且该攻击会影响2019年之前生产的任何PC。
之前我们报道过英特尔酷睿Alder Lake BIOS的源代码已在被完整地泄露了,未压缩版本的容量有5.9GB,它似乎可能是在主板供应商工作的人泄露的,也可能是一个PC品牌的制造伙伴意外泄露的。
大量英特尔处理器产品和用户受到影响。
未经授权的本地攻击者可以配置可管理性功能,从而在英特尔可管理性SKU上获得未经授权的网络或本地系统权限。“在没有英特尔AMT支持的情况下,也有可能在英特尔系统上执行攻击。”
联想已警告 ThinkPad 用户,2020年8月11日星期二补丁针对 Windows 10 版本2004的更新导致蓝屏死机,并破坏 Windows Hello 生物识别登录。这些问题影响到2019年和2020年生产的Lenovo ThinkPads,并且据Lenovo的支持文章所述,源自于BIOS设置中增强的Windows生物识别安全设置。该漏洞出现在Windows 10 2004版的累积更新KB566782中,其中包括100多个安全补丁以及操作系统的新安全功能。根据联想的说法,安装KB566782之后,用户可能会在引导、启动Lenovo Vantage更新驱动程序或运行Windows Defender扫描时注意到BSOD。
英伟达在其用于Windows的GeForce NOW应用程序软件中再次提出了严重漏洞。根据Nvidia的安全公告,在这种情况下,OpenSSL库很容易遭受二进制植入攻击。之前的所有版本均受到影响;敦促用户更新至版本。Nvidia最近在其游戏友好型产品中面临各种安全问题。同样在本周,研究人员提出了一种通过新的侧通道攻击从英特尔芯片上窃取密码密钥的新方法,他们称之为PLATYPUS。通过发起针对RAPL的旁道攻击,研究人员不仅能够区分不同的密钥,而且还能重建整个密码密钥。
微星拒付赎金后,其固件签名私钥和英特尔的OEM私钥遭勒索软件组织泄露,包括联想、英特尔、微星、超微等多家PC设备和半导体巨头受到影响。该公司在4月初证实遭Money Message勒索软件组织攻击,后者宣称已经窃取了该公司的一些源代码,并要求微星支付400万美元用于赎回或删除泄露数据。
2020 年 11 月,微软推出了 Pluton,希望用安全处理器阻止最复杂的黑客攻击。AMD 上周表示将把该芯片集成到即将推出的 Ryzen CPU 中,供联想 ThinkPad Z 系列笔记本电脑使用。尽管很多系统已拥有可信平台模块(TPM)或英特尔的 Software Guard Extensions 之类的保护措施保护敏感机密信息,但是这些机密然易受到多种类型的攻击。
VSole
网络安全专家