<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Win11 強制要求的金身告破 TPM 2.0 漏洞影響數十億設備

    VSole2023-03-09 10:41:52

    2021 年微軟推出 Win11 系統時,對硬件兼容提出了更高的要求,不僅需要 8 代酷睿及之后的 CPU、4GB 內存等,還要支持 TPM 2.0 安全模塊,這導致很多電腦無法升級 Win11。

    雖然網友有足夠多的方法繞過或者破解 TPM 的兼容要求,但是不符合 Win11 兼容要求的設備不給更新,而且微軟放言不保證什么穩定性之類的。

    這對企業級客戶來說肯定有影響,而微軟之所以這么堅持 TPM 2.0,原因就在于安全性更高,支持 TPM 2.0 的平臺更難被攻擊。

    可惜天下沒有無漏洞的平臺,TPM 2.0 作為 Win11 安全金身也照樣會被攻破,日前就被發現了兩個漏洞,編號為 CVE-202-1017、CVE-2023-1018,它們可以在操作完成后多寫入或者讀取 2 個字節,如果被黑客利用,加密密鑰及密碼都會暴露,使得 TPM 2.0 的安全失效。

    這兩個漏洞理論上會影響數十億設備,不過現在漏洞發布出來了,解決辦法也有了,那就是盡快升級最新固件,可以封殺漏洞。

    漏洞tpm
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    TPM可以幫助Windows系統增強安全,保護敏感信息和加密數據。Windows 11系統中將TPM納入必須,通過啟動安全度量和確保Windows hello面部識別提供可靠的認證。Linux也支持TPM,但是目前操作系統中沒有必須使用該模塊。漏洞產生的根源在于該規范處理部分TPM命令的參數過程中允許未經認證的本地攻擊者發送精心偽造的命令來在TPM中執行代碼以漏洞這兩個漏洞。聯想是少數發布關于這兩個安全漏洞的安全公告的OEM廠商,稱CVE-2023-1017漏洞影響了部分運行在Nuvoton TPM 2.0芯片上的聯想設備。
    2021 年微軟推出 Win11 系統時,對硬件兼容提出了更高的要求,不僅需要 8 代酷睿及之后的 CPU、4GB 內存等,還要支持 TPM 2.0 安全模塊,這導致很多電腦無法升級 Win11。雖然網友有足夠多的方法繞過或者破解 TPM 的兼容要求,但是不符合 Win11 兼容要求的設備不給更新,而且微軟放言不保證什么穩定性之類的。
    微軟修復了Microsoft Kernel Streaming Server(一個Windows內核組件,用于相機設備虛擬化和共享)中的一個關鍵漏洞,即CVE-2023-36802。
    Quarkslab 指出,使用企業計算機、服務器、物聯網設備、TPM 嵌入式系統的實體組織以及大型技術供應商可能會受到這些漏洞的影響,并一再強調,漏洞可能會影響數十億設備。CERT 協調中心在一份警報中表示,受影響的用戶應該考慮使用 TPM 遠程驗證來檢測設備變化,并確保其 TPM 防篡改。最后,安全專家建議用戶應用 TCG 以及其它供應商發布的安全更新,以解決這些漏洞并減輕供應鏈風險。
    HardenedVault 寫道 "自2010年代以來,物理攻擊成為了一個古老而重要的話題,如果關鍵信任基(在本例中為TPM)遭到破壞,則可能會危及關鍵基礎架構的安全,2011年以及2012年發布的和<TPM通信接口的劫持者指南>揭示了TPM(直到現在高度依賴LPC總線)的攻擊面。2018年3月,NCC Group展示了使用價格低于180美元廉價硬件設備方案發起名為TPM
    據bleepingcomputer消息,福特汽車供應商的安全人員向福特公司報告了一個安全漏洞,漏洞編號 CVE-2023-29468。該漏洞位于汽車信息娛樂系統集成的 WiFi 系統 WL18xx MCP 驅動程序中,允許 WiFi 范圍內的攻擊者使用特制的幀觸發緩沖區溢出。
    TPM 是一種基于硬件的技術,可為操作系統提供防篡改安全加密功能。此外,有可用的 Linux 工具允許應用程序和用戶保護 TPM 中的數據。在最近的一次攻擊中,Play 勒索軟件團伙終于開始泄露從奧克蘭市竊取的數據。奧克蘭市于2023年2月10日披露了一次勒索軟件攻擊,安全漏洞始于2023年2月8日。
    提到網絡安全或IT安全,大多數人會立即想到基于軟件的威脅和防護,例如勒索軟件、病毒或其他形式的惡意軟件,鮮有人會提及硬件安全的重要性。
    2020 年 11 月,微軟推出了 Pluton,希望用安全處理器阻止最復雜的黑客攻擊。AMD 上周表示將把該芯片集成到即將推出的 Ryzen CPU 中,供聯想 ThinkPad Z 系列筆記本電腦使用。盡管很多系統已擁有可信平臺模塊(TPM)或英特爾的 Software Guard Extensions 之類的保護措施保護敏感機密信息,但是這些機密然易受到多種類型的攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类