<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    英特爾處理器新漏洞快注意

    VSole2021-11-17 06:22:00

    近日,研究人員發現了英特爾處理器中存在的一個漏洞,該漏洞可能會影響筆記本電腦、汽車和嵌入式系統。其編號為CVE-2021-0146 支持在多條英特爾處理器線路上進行測試或調試模式,很有可能從中提取數據并輕松運行間諜軟件。

    目前,這個問題已經在Apollo Lake、Gemini Lake和Gemini Lake Refresh平臺的Pentium、Celeron和Atom處理器中發現,用于移動設備和嵌入式系統。

    該威脅影響范圍廣泛的超移動上網本和基于英特爾的物聯網系統的重要基礎,從家用電器和智能家居系統到汽車和醫療設備。

    根據 Mordor Intelligence 的一項研究,英特爾在物聯網芯片市場排名第四,而其英特爾凌動 E3900 系列物聯網處理器也包含 CVE-2021-0146 漏洞,包括被汽車制造商所用到的30 多種型號。來自安全代碼、卡巴斯基實驗室和 Positive Technologies 的專家一致認為,需要對設備進行物理訪問才能利用此漏洞。

    該漏洞在 CVSS 3.1 量表上的得分為 7.1,由 Mark Ermolov、Dmitry Sklyarov(均來自 Positive Technologies)和 Maxim Goryachy(獨立研究員)確定。

    “真正威脅的一個例子是丟失或被盜的筆記本電腦,其中包含加密形式的機密信息”馬克·埃爾莫洛夫說。“利用這個漏洞,攻擊者可以提取加密密鑰并訪問筆記本電腦中的信息。該漏洞還可用于整個供應鏈的針對性攻擊。例如,基于英特爾處理器的設備供應商的員工,理論上可以提取英特爾 CSME 固件密鑰并部署安全軟件無法檢測到的間諜軟件。

    此漏洞也很危險,因為它有助于提取系統中用于保護數字內容免遭非法復制的英特爾 PTT(平臺信任技術)和英特爾 EPID(增強型隱私 ID)技術中使用的根加密密鑰。例如,許多亞馬遜電子書模型使用基于英特爾 EPID 的數字版權管理保護。利用此漏洞,入侵者可能會從設備(電子書)中提取根 EPID 密鑰,然后在破壞英特爾 EPID 技術后,從提供商處以文件形式下載電子材料,復制并分發它們。”

    根據 Ermolov 的說法,該漏洞是一個具有過多權限的調試功能,它沒有得到應有的保護。為避免將來出現問題并防止可能繞過內置保護,制造商應更加謹慎地為調試機制提供安全性。

    英特爾筆記本電腦
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,研究人員發現了英特爾處理器中存在的一個漏洞,該漏洞可能會影響筆記本電腦、汽車和嵌入式系統。其編號為CVE-2021-0146 支持在多條英特爾處理器線路上進行測試或調試模式,很有可能從中提取數據并輕松運行間諜軟件。
    5月13日訊,近日據外媒報道,荷蘭埃因霍溫科技大學研究員比約恩·魯伊滕貝格透露,所謂的Thunderspy攻擊只需不到五分鐘的時間即可對設備進行物理訪問入侵,并且該攻擊會影響2019年之前生產的任何PC。
    之前我們報道過英特爾酷睿Alder Lake BIOS的源代碼已在被完整地泄露了,未壓縮版本的容量有5.9GB,它似乎可能是在主板供應商工作的人泄露的,也可能是一個PC品牌的制造伙伴意外泄露的。
    大量英特爾處理器產品和用戶受到影響。
    未經授權的本地攻擊者可以配置可管理性功能,從而在英特爾可管理性SKU上獲得未經授權的網絡或本地系統權限。“在沒有英特爾AMT支持的情況下,也有可能在英特爾系統上執行攻擊。”
    聯想已警告 ThinkPad 用戶,2020年8月11日星期二補丁針對 Windows 10 版本2004的更新導致藍屏死機,并破壞 Windows Hello 生物識別登錄。這些問題影響到2019年和2020年生產的Lenovo ThinkPads,并且據Lenovo的支持文章所述,源自于BIOS設置中增強的Windows生物識別安全設置。該漏洞出現在Windows 10 2004版的累積更新KB566782中,其中包括100多個安全補丁以及操作系統的新安全功能。根據聯想的說法,安裝KB566782之后,用戶可能會在引導、啟動Lenovo Vantage更新驅動程序或運行Windows Defender掃描時注意到BSOD。
    英偉達在其用于Windows的GeForce NOW應用程序軟件中再次提出了嚴重漏洞。根據Nvidia的安全公告,在這種情況下,OpenSSL庫很容易遭受二進制植入攻擊。之前的所有版本均受到影響;敦促用戶更新至版本。Nvidia最近在其游戲友好型產品中面臨各種安全問題。同樣在本周,研究人員提出了一種通過新的側通道攻擊從英特爾芯片上竊取密碼密鑰的新方法,他們稱之為PLATYPUS。通過發起針對RAPL的旁道攻擊,研究人員不僅能夠區分不同的密鑰,而且還能重建整個密碼密鑰。
    微星拒付贖金后,其固件簽名私鑰和英特爾的OEM私鑰遭勒索軟件組織泄露,包括聯想、英特爾、微星、超微等多家PC設備和半導體巨頭受到影響。該公司在4月初證實遭Money Message勒索軟件組織攻擊,后者宣稱已經竊取了該公司的一些源代碼,并要求微星支付400萬美元用于贖回或刪除泄露數據。
    2020 年 11 月,微軟推出了 Pluton,希望用安全處理器阻止最復雜的黑客攻擊。AMD 上周表示將把該芯片集成到即將推出的 Ryzen CPU 中,供聯想 ThinkPad Z 系列筆記本電腦使用。盡管很多系統已擁有可信平臺模塊(TPM)或英特爾的 Software Guard Extensions 之類的保護措施保護敏感機密信息,但是這些機密然易受到多種類型的攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类