CVE-2021-26333 AMD 芯片组驱动程序漏洞允许获取敏感数据

全球网络安全资讯2021-09-18 02:36:15

芯片制造商 AMD 已解决了平台安全处理器 (PSP)芯片组驱动器中的中等严重性问题,该驱动器被跟踪为CVE-2021-26333,可使攻击者能够从目标系统获取敏感信息。

该漏洞是一个信息披露问题,攻击者可以通过向驱动程序发送请求来触发它,从而导致来自单硝化物理页面的潜在数据泄漏。

这个缺陷是由来自零佩里尔的凯里亚科斯经济公司报告的。

"我们最近发现了一个关键的信息披露漏洞,该漏洞影响了多个 CPU 架构的AMD平台安全处理器 (PSP) 芯片组驱动程序。阅读安全咨询。该漏洞允许非特权用户阅读未硝酸盐物理内存页面,其中原始数据被移动或寻呼出来。

ZeroPeril 在 amdpsp.sys (v4.13.0.0) 内核驱动模块中发现了两个问题,该模块为多个 AMD 芯片组运送 AMD 芯片组驱动程序包。零佩里报告的第二个问题是内存泄漏类型错误。

AMD 已发布 PSP 驱动程序版本 3.08.17.735 以修复这两个问题,以下 AMD 芯片组的 AMD 芯片组驱动程序包已受到影响

  • B350
  • A320
  • X370
  • X399
  • B450
  • X470
  • X570
  • B550
  • A520
  • TRX40
  • WRX80

"在我们的测试中,我们通过连续分配和释放 100 个分配块,直到系统无法返回连续物理页面缓冲,从而成功泄漏了数千兆字节的单硝化物理页面。这些物理页面的内容因内核对象和任意池地址而异,可用于规避开发缓解措施(如 KASLR),甚至包括包含 NTLM 用户身份验证凭据的 [注册表]机器 +SAM 的注册表关键映射,这些凭据可用于后续攻击阶段。阅读安全公司发布的公告。例如,这些可用于窃取具有行政特权的用户的凭据和/或用于"通过哈希"样式攻击,以便在网络内获得进一步访问权限。

AMD 还发布了自己关于此漏洞的咨询。

网络安全amd
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着《网络安全法》、《数据安全法》、《个人信息保护法》、《密码法》的陆续发布和实施,作为法律法规有力支撑的网络安全国家标准、行业标准也持续发布,涵盖云安全、工业互联网安全、物联网安全、车联网安全等领域,以及金融、通信、广电等重要行业,得到了高度关注。 新年伊始,小编整理了2021年我国发布的重要网络安全标准,供大家参考。
第五空间网络安全大赛 WHT WRITEUP
安全媒体SecurityWeek的分析显示,2022年宣布了450多起网络安全相关的并购交易。
事先准备一台linux主机,并且已安装好docker环境。centos安装docker环境如下:查询可安装版本:
随着网络安全事件的频发,当前各行业的安全态势愈发严峻。网络攻击及数据泄露事件不断地登上头条新闻,从医疗信息、账户凭证、个人信息、企业电子邮件到企业内部敏感数据等等,不一而足。
事先准备一台linux主机,并且已安装好docker环境。centos安装docker环境如下:查询可安装版本:
作为“十四五”开局之年,2021年上半年,国家各部门密集发布网络安全、数据安全相关的法律政策、技术标准、产业报告及白皮书等,加速推动网络安全产业发展、技术创新和成果转化应用,护航数字经济发展。一图读懂2021年《政府工作报告》)。标准主要内容包括安全功能要求和安全保障要求。
来自柏林工业大学(Technische Universität Berlin/TU Berlin)的三名网络安全研究人员成功入侵了特斯拉的自动驾驶系统。他们的利用相对便宜的设备实现,允许访问内部硬件,甚至解锁具有增强功能的隐藏“Elon模式”。
攻击者利用运维网管用户群体需求,搭建伪造的官网站点,诱使下载伪造的运维工具,实现对受害主机远程控制等窃密行为。
大家好,转眼2022年已来临,这一年网络安全行业又发生了众多变化,从年初的SolarWind供应链攻击,到年末的Log4j2的超级危险漏洞,疫情常态化导致远程办公逐渐受到更多关注,数据安全相关法律法规对各行各业提供了更...
全球网络安全资讯
暂无描述