AMD不会为较旧的Zen处理器修补SinkClose安全漏洞
创始人
2024-08-15 11:40:50
0

有些AMD处理器(最早可追溯到2006年)存在一个安全漏洞,这个漏洞会让恶意软件和内部恶意人士更容易攻击计算机,然而,AMD只为2020年后生产的型号提供修补程序。

这个漏洞是由资讯安全服务机构IOActive的人员发现的,并被关注为CVE-2023-31315,又名SinkClose。它的CVSS严重性评级为7.5分(满分10分),这使得它成为重要而非关键的漏洞。

对于那些将会获得修复的处理器,修复的方式有两种:

通过BIOS制造商提供的固件更新:也就是说,主板的BIOS制造商会发布新的BIOS版本,其中包含了针对这个漏洞的修复程序代码。用户需要下载并更新主板的BIOS,才能获得修复。

可热加载的微码更新:微码是存储在处理器内部的一种程序代码,控制处理器的运行方式。有些处理器支持在系统运行时更新微码,这种更新方式称为“热加载”。如果处理器支持这种方式,就可以通过操作系统安装微码更新来修复漏洞,不需要重新启动计算机或更新BIOS。

该错误允许恶意软件和具有操作系统核心访问权限的恶意用户在系统管理模式(SMM)中执行程序代码,SMM是Intel和AMD的x86处理器中存在的高度特权的执行环境。不过,SinkClose漏洞是AMD处理器独有的。

SMM位于核心和虚拟化管理程序以及应用程序之下,因为管理模式对机器具有不受限制的访问和控制权。在其之上运行的软件,包括核心,不能干涉SMM。如果你能在SMM中获得任意程序代码执行,攻击者可以破坏整个系统,无法被操作系统及其安全工具侦测到,从而隐秘地进行各种恶意操作。

管理模式(与Intel的管理引擎不同,后者是完全不同的系统)设计上应该在系统的其他部分中基本上不可见;它存在于BIOS(UEFI)之外,执行背景任务,控制系统电源和冷却,还有一些与主板硬件和芯片组相关的任务。核心可以请求调用SMM,但通常无法控制或看到它。在SMM中运行的程序代码是由BIOS在启动期间提供的,在操作系统运行之前。

因此,如果恶意软件或具有特权的恶意用户能够进入SMM,例如通过利用AMD机器上的Sinkclose,他们就可以真正接管该机器,监视它,窃取数据并干扰它,并以持续的方式感染它,在BIOS层面上,这将使其难以检测和清理。

但是,要利用SMM,你需要处于核心模式——这意味着你基本上已经控制了机器。这使得该漏洞的重要性大大降低,但它仍可以被聪明的对手用来让你这整个月过得很糟糕。

某些特殊的CPU托管器定义了SMM的操作,一旦这些托管器被BIOS设置,它们通常会被锁定,直到下一次重新启动(BIOS将再次设置它们),这样其他软件就不能更改它们。IOActive找到了一种绕过该锁定的方法,以便SMM的操作可以被攻击者控制。

据我们所知,SinkClose影响AMD将近20年来的处理器。

AMD关于Sinkclose的公告只提到了2017年以来发布的CPU,而且即使如此,也不是所有的CPU都受到了影响。

已知存在漏洞并且可用缓解措施或修复的处理器包括第一至第四代Epyc处理器——即Naples、Milan、Rome、Genoa、Bergamo和Siena。

在桌面处理器方面,只有部分Ryzen 3000系列产品将被修复,还有4000、5000、7000和8000系列的大量SKU。

一些Ryzen 1000和2000嵌入式桌面处理器将得到修复。但Ryzen系列的桌上CPU型号不会得到修补。据了解,AMD认为那些不会得到修补的型号已经超过了支持期限。

如果你还在怀疑AMD的Zen和Zen+ 桌面CPU是否会得到修补,那么AMD明确表示不会为Ryzen 3000桌面CPU提供修补程序,更不用说更旧的Zen和Zen+ 架构的CPU了。这意味着这些CPU的用户将持续暴露在Sinkclose漏洞的风险之下。

今年稍早,AMD针对Ryzen 3000桌面CPU修补了CVE-2023-20577漏洞,但这次却选择不修补Sinkclose漏洞,这暗示了AMD可能不再为这些处理器提供任何进一步的安全更新。

相关内容

热门资讯

青春华章|科创报国青年说:青年... 青春华章|科创报国青年说:青年勤学早 创业刚刚好 - 新华网客户端 ...
华为WATCH GT 5系列首... 树立健康新标杆 除了装饰属性和消息提醒之外,智能手表记录运动信息、检测身体健康状态的功能同样重要。在...
申论|智能算力场景少、技术受限... ChatGPT带火AIGC,全球科技巨头纷纷入局,人工智能应用在大模型领域打开新局面,推动人工智能发...
微信客服:HarmonyOS ... 快科技9月24日消息,余承东今天已经正式宣布,HarmonyOS NEXT系统将于10月8日开启公测...
陕西:打造千亿级时空信息产业集... 8月底,陕西在时空信息产业领域的布局引发关注:省发展改革委发布《陕西省培育千亿级时空信息产业创新集群...
日媒称日本刷新一项深海科学钻探... 新华社东京9月22日电 日本媒体22日援引日本海洋研究开发机构消息报道,日“地球”号深海探测船在日本...
鸿蒙HarmonyOS NEX... 在华为秋季全场景新品发布会上,华为官方正式宣布鸿蒙HarmonyOS NEXT系统将于10月8日开启...
深圳高校成“最强大脑富矿” 深圳商报首席记者 吴吉 近日,美国斯坦福大学和爱思唯尔数据库发布第7版《全球前2%顶尖科学家榜单20...
2024国家制造强国建设论坛在... 中新网安徽新闻9月22日电 以“人工智能赋能新型工业化”为主题的2024国家制造强国建设论坛20日在...
深度合作!ONES与华为云共同... 近日,在华为全联接大会(HUAWEI CONNECT 2024)上,深圳复临科技有限公司(以下简称“...
原创 2... 话说回来,现如今的手机市场,那简直是百花齐放,满天飞舞,但要挑一款性能超群、价格不高、续航给力还兼具...
原创 你... 9月24日,华为WATCH GT 5系列在国内正式上市,作为智能手表的时尚科技新典范,一经发布就受到...
提升全民科学素质 协力建设科技... ——2024年南通市“全国科普日”暨中国科普作家演讲团海安巡讲活动 远眺楚疆,共赏苍穹。为进一步普...
科幻作家王晋康:科幻文学影视化... 在近日举行的首届中国(象山)北纬30°科幻电影周上,76岁的科幻作家王晋康可谓是“顶流”,只要他出现...
极氪 7X 汽车所有硬件一年之... IT之家 9 月 24 日消息,极氪智能科技副总裁朱凌今日发文回复了网友关于极氪 7X 车型的问题。...
豆包“王炸”:字节跳动一天发布... 来源:好看商业 字节跳动正式宣告进军AI视频生成。9月24日,字节跳动旗下火山引擎在深圳举办AI创新...
魅族新机预热:神秘按键抢眼 2... 2024-09-24 15:42:51 作者:姚立伟 魅族今天预热了旗下Lucky 08手机,该...
Redmi Note14系列配... 此前,Redmi红米手机已官宣Note14系列定档9月26日19点正式发布,将在手机抗摔、防水和服务...
五大极具潜力的太阳能技术突破 原标题:五大极具潜力的太阳能技术突破 太阳能光伏发电是全球绿色转型的“生力军”。尽管太阳能电池板已“...
抖艺(成都)信息科技:提升抖音... 抖艺(成都)信息科技:提升抖音小店销量的7个实用策略 想要在抖音平台上提升小店的销量,需要采取一系列...