<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    TPM 2.0 爆出漏洞,數十億物聯網設備受到嚴重威脅!

    VSole2023-03-13 10:06:00

    The Hacker News 網站消息,可信平臺模塊 ( TPM ) 2.0 參考庫規范中爆出一個嚴重安全漏洞,這些漏洞可能會導致設備信息泄露或權限提升。

    漏洞或影響數十億物聯網設備

    2022 年 11 月,網絡安全公司 Quarkslab 發現并報告漏洞問題,其中一個漏洞被追蹤為 CVE-2023-1017(涉及越界寫入),另一個漏洞追蹤為 CVE-2023-1018(可能允許攻擊者越界讀取)。

    Quarkslab 指出,使用企業計算機、服務器、物聯網設備、TPM 嵌入式系統的實體組織以及大型技術供應商可能會受到這些漏洞的影響,并一再強調,漏洞可能會影響數十億設備。

    可信平臺模塊 (TPM)

    可信平臺模塊 (TPM) 技術是一種基于硬件的解決方案,可為現代計算機上的操作系統提供安全的加密功能,使其能夠抵抗篡改。

    微軟表示,最常見的 TPM 功能用于系統完整性測量以及密鑰創建和使用,在系統啟動過程中,可以測量加載的啟動代碼(包括固件和操作系統組件)并將其記錄在 TPM 中,完整性測量值可用作系統啟動方式的證據,并確保僅在使用正確的軟件啟動系統時才使用基于 TPM 的密鑰。

    可信計算組織(TCG)

    漏洞事件發酵后,可信計算組織(簡稱:TCG,由 AMD、惠普、IBM、英特爾和微軟組成)指出,由于缺乏必要的檢查,出現漏洞問題,最終或引起本地信息泄露或權限升級。

    CERT 協調中心(CERT/CC)在一份警報中表示,受影響的用戶應該考慮使用 TPM 遠程驗證來檢測設備變化,并確保其 TPM 防篡改。

    最后,安全專家建議用戶應用 TCG 以及其它供應商發布的安全更新,以解決這些漏洞并減輕供應鏈風險。

    信息安全tpm
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    特斯拉號稱擁有全球最先進的車載計算機,利用這個成熟的平臺,特斯拉最近推出了一種車內購買和訂閱服務。據Black Hat官網公告,柏林工業大學的三名博士生將于8月9日在Black Hat大會上對他們的這項研究進行演講。另外,安全研究員還能夠提取車輛唯一的硬件綁定RSA密鑰,該密鑰用于在特斯拉的內部服務網絡中進行身份驗證和授權。據了解,安全研究員使用了一種已知的電壓故障注入攻擊獲取到了root權限。
    在當前迅猛發展的信息化時代,信息數據已經成為核心資產,個人隱私與數據安全越來越受到重視。不管是個人、企業還是國家,都高度關注個人隱私和數據安全保護工作。若要在最大程度上保障數據隱私和安全,采用安全芯片是一種行之有效的手段。
    隨著下一代移動網絡(NGMNs)、物聯網(IoTs)、邊緣計算、霧計算和云計算的相繼部署,全球信息服務基礎設施正在經歷有史以來最大的變革。這將徹底改變人們的生活和工作,同時對于產品和服務的供給模式、人機交互方式等諸多方面也將帶來顛覆性的影響。長期以來,全球的用戶和機構都嚴重依賴關鍵信息基礎設施,因此基礎設施的信息安全和服務可信度成為了關鍵的問題。智能設備的普及及其自身的物理脆弱性加劇了研究人員的擔
    HardenedVault 寫道 "當前固件的主流方案依然是UEFI,由于技術架構設計并沒有考慮其復雜的供應鏈生態,tianocore/EDK2的參考實現和OEM出廠實現差異過大,通過測試和逆向分析可以發現某些廠商的OEM固件中DXE模塊有大量基于SMM的實現,這也是導致固件安全的高風險環節之一,因為SMM是x86平臺下Host CPU的最高權限運行模式,俗稱“Ring -2",操作系統難以檢測R
    因此,探尋新的應對新型安全威脅的方法成為當前各機構的研究熱點。為應對新型病毒和木馬的安全威脅,行業內通常采用安全模塊擴展技術。的主要安全目標是防止敏感數據的完整性和機密性遭到破壞。當 REE 執行時,CPU 狀態寄存器以及總線信號中的對應位會置 1,安全內存和安全設備不再接受 CPU 的訪問請求。TEE 使用快速中斷請求,REE 使用中斷請求。
    當前,網絡空間已經成為繼陸、海、空、天之后的第五大主權領域空間,也是國際戰略在網絡社會領域的演進,我國的網絡安全正面臨著嚴峻挑戰。“沒有網絡安全就沒有國家安全”,按照國家網絡安全法律、戰略和等級保護制度要求,推廣安全可信產品和服務,筑牢網絡安全底線是歷史的使命。新型基礎設施以數據和網絡為核心,其發展前提是用主動免疫的可信計算筑牢安全防線。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类