无法彻底修复!英特尔再曝高危安全漏洞,可能大量 CPU 需更换

自 2018 年以来,英特尔处理器先后被爆出幽灵、熔断、Lazy LP 以及 Management Engine 等漏洞,时至今日,英特尔似乎还是没能摆脱漏洞威胁的魔咒。

雷锋网 3 月 6 日消息,近日,安全研究人员发现,过去 5 年 ,Intel 处理器上有一个未被发现过的漏洞,而这些硬件目前在全球都有数以百万计的公司在用,除非把这些受影响的处理器都换掉,不然无法避开这个漏洞,虽然 Intel 已经发布补丁以减少漏洞的危害,但这并不能充分保护系统。

CSME 漏洞可让黑客绕开加密保护

据 Arstechnia 报道,该漏洞存在于聚合安全和管理引擎中,这是 Intel CPU 和芯片组中的一个子系统,大致类似于 AMD 的平台安全处理器。这个特性通常缩写为 CSME ,它实现了基于固件的功能,同时也是可信平台模块(Trusted Platform Module)的所在地,TPM 允许操作系统及应用程序保存和管理诸如文件系统的密匙等。

由于 Intel CSME 子系统具有拦截通过 USB 控制器传递的任何数据的特殊工具(所谓的 USB -重定向),使用此漏洞的攻击者可能在 Intel CSME 上启动一种特殊的恶意代码,该代码将读取击键(键盘记录器)。

而这种恶意代码也不会被任何杀毒软件检测到,因为它在硬件级别工作。因此,攻击者可以窃取输入的用户密码。此外,攻击者可以将代码在一个特殊的控制器上运行英特尔集成传感器集线器( ISH )。

一旦攻击者在 ISH 上执行代码,攻击者就可以攻击 Intel CSME ,并且已经在这个子系统上执行任意代码, 并通过提取芯片组密钥持续完成此操作。由此,攻击者可以绕过 Intel CSME 中使用的任何数据加密( fTPM、DRM、Intel 标识保护),可怕的是,如果密钥已被提取,则不再可能更改它并使用任何固件更新来保护系统,因为不再存在建立防御的基础。

目前只有 Intel 最新的 10 代处理器没有这个漏洞,不过对于前几代处理器的用户来说也不是完全没有办法预防这样的攻击,因此,为了保护处理敏感业务的设备,研究人员建议禁用基于 Intel CSME 的数据存储设备加密,或者考虑更换到第十代或更高版本的 Intel CPU 。

漏洞将危及英特尔的信任根基

由于该漏洞存在于 CSEM 中,因此,这个漏洞不能用固件更新来修补。

这个漏洞危害了英特尔为建立信任根基所做的一切,问题的严重性不仅在于不可能修复在微处理器和芯片组的掩码 ROM 中硬编码的固件错误,更大的担忧是,由于该漏洞允许在硬件级别进行妥协,它破坏了整个平台的信任链。硬件安全首席专家 Mark Ermolov 在一篇文章中写道。

除了可信平台模块外,成功利用该漏洞的攻击者可以绕过 Intel 提供的安全保护强化私隐 ID ( EPID )和对专有数据的数字版权管理保护,还可以提取芯片组加密密钥,由于漏洞允许修改固件,攻击者可以执行其他恶意操作,这将会造成非常严重的影响。

现已发布修复补丁

目前英特尔官方已经发布了固件和软件更新,并提供检测工具以缓解这些漏洞的影响。

除此之外,英特尔还提供了检测工具 CSME_Version_Detection_Tool_Windows.zip:适用于 Windows用户

该下载包含两个版本的工具:

第一个版本是一种交互式 GUI 工具,可用于发现设备的硬件和软件细节,并提供风险评估。建议对系统的本地评估使用此版本。

该工具的第二个版本是控制台可执行文件,它将发现信息保存到 Windows 注册表和/或 XML 文件中。对于想要跨多台机器执行批量发现的 IT 管理员来说,这一版本更方便,可以找到面向固件更新的系统。

不过,在 Arstechnia 的报道中也提到,英特尔固件补丁仅修复了部分漏洞问题。要完全修补此攻击媒介,需要更换 CPU。

雷锋网雷锋网雷锋网

参考来源:

Arstechnia:5 years of Intel CPUs and chipsets have a concerning flaw thats unfixable

ZDnet:Intel warns of critical security flaw in CSME engine, issues discontinued product notices

Intel 官方网站

免责声明:本文作者:“雷峰网”,版权归作者所有,观点仅代表作者本人。本站仅提供信息存储分享服务,不拥有所有权。信息贵在分享,如有侵权请联系ynstorm@foxmail.com,我们将在24小时内对侵权内容进行删除。
(175)
英特尔芯片又有安全漏洞!官方回应正着手修
上一篇 2023年12月28日
完达山婴儿配方奶粉(完达山奶粉有几个系列
下一篇 2023年12月28日

相关推荐

  • noiseware滤镜(图形处理软件)

    图像处理软件是用于处理图像信息的各种应用软件的总称,专业的图像处理软件有Adobe的photoshop系列;基于应用的处理管理、处理软件picasa等,还有国内很实用的大众型软件彩影,非主流软件有美图秀秀,动态图片处理软件有UleadGIFA...

    2023年10月24日
  • pre3(你玩过webOS系统的手机吗)

    11年左右,ios和安卓刚刚起步,都是伪后台的时候,webos已经实现了真正意义上的多后台,卡片式的操作方式也相当酷炫,而且最早的palm已经支持无线充电!...

    2023年11月07日
  • 休闲游戏开发(有什么好玩的像素游戏推荐一下)

    1.泰拉瑞亚Terraria拉瑞亚是如此的著名我都不想再讲了,光是1200w的销量和97%的好评就足以证明这个游戏的品质了。2D横版生存、探险、战斗游戏。玩法和思路和我的世界比较像,但更注重战斗。各种超酷炫的武器和装备简直不能更给力,我还记得...

    2023年11月09日
  • 中兴u930hd怎么样(为什么现在很多人都喜欢网购手机)

    首先我说明一下,以前我对电子产品一点也不懂,特别是换手机的时候,面对琳琅满目的品牌,不知道如何的选择,也不知道怎么选择。...

    2023年11月11日
  • 分量端子(电视接口全解析)

    1:TV接口:就是最常见的有线电视接口,此接口的为模拟信号接口,它的画质输出质量是所有接口中最差的,但也是必备的。AV接口:AV接口是TV接口的改进版,分为红、白、黄三根线,其中红线与白线为音频接口组成左右声道,黄线为视频接口。虽然AV接口是...

    2023年11月24日
  • iphone se评测(安桥9070和天逸ad2se哪个好)

    天逸AD-2SE作为国产精品甲类功放,在HI-FI发烧圈已经拥有了大量的粉丝,其圆融醇厚的音色和细腻精致的天籁音质,而且就性能价格比而言,无论是同国产HI-FI功放的横向比较,还是和海外进口品牌纵向对比,AD-2SE绝对是精品中的精品。...

    2023年11月26日
  • hd7670m显卡怎么样(hd7670相当于什么核显)

    核心代号为TurksXT,PCIExpress2.1x16的显卡接口,400MHz的RAMDAC频率。1000MHz的核心频率以及19.2GB/s的显存带宽。...

    2023年12月01日
  • 露得清防晒霜(ph值大于15的防晒有哪些)

    1、会选用一些无油轻薄的防晒霜涂抹在颈部,佩戴衣服可以很好的遮挡阳光对脖子的刺激,如果长时间外出就需要每隔两个小时左右涂抹一次防晒霜,因为长时间紫外线照射可能会对皮肤产生侵害刺激,所以我比较注重使用防晒霜。...

    2023年12月05日
  • 国美在线货到付款(大家在网上购买家电家具时一般选择哪家平台)

    我一般就是在网上找一些官网看看家具,最后再去实体店买,总感觉在实体店买的有质量保障,不管是售后派送安装,我都找得到人。...

    2024年04月10日
  • 长城干红(300元之间的长城干红)

    长城红酒是国内最畅销的一款红酒,被誉为中国葡萄酒第一品牌,连续多年产销量居全国第一。而且长城红酒成为婚宴用酒首选,婚宴上满足来宾的口感,单宁丝滑,回味绵长,适合中国人口味!长城红酒凭借着市场影响力,在市场上拥有精准用户。...

    2024年05月08日
返回顶部