APP下载

Positive Technologies:Intel芯片组含有一个允许骇客窃取机密资讯且无法修补的安全漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-08-05

报价宝综合消息Positive Technologies:Intel芯片组含有一个允许骇客窃取机密资讯且无法修补的安全漏洞
图片来源: 

https://bit.ly/32WOOKQ

资安业者Positive Technologies于本周指出,英特尔(Intel)在去年5月曾经修补的CVE-2019-0090,其实是一个无法修补的漏洞,将允许骇客窃取机密资讯,且英特尔最近5年来所发表的大部分芯片组都含有该漏洞。

根据英特尔对该漏洞的简短说明,该漏洞是因子系统的存取控制不足所造成的,允许一个可实际存取但未经授权的使用者扩张权限,波及融合安全管理引擎(CSME)、可靠执行引擎界面(TXE)及服务器平台服务(SPS)等固件与软件,CVSS风险等级为7.1,属于高风险漏洞。

不过,Positive Technologies的硬件安全研究人员Mark Ermolov指出,这是一个存在于芯片只读内存(ROM)的安全漏洞,除了根本不可能完全修补ROM中写死的固件错误之外,此一漏洞已危害到硬件层级,摧毁了外界对英特尔平台的信任。

若本地端骇客成功开采了CVE-2019-0090,那么就能汲取存放在PCH微芯片上的芯片组金钥,以及存取以该金钥加密的资料,而且还不会被侦测到。有了这组金钥,骇客将能解密储存在目标电脑上的资料,甚至伪造强化隐私身份(EPID)证明,以自己的电脑冒充成受害者电脑,而EPID则被广泛应用在数位版权管理(DRM)、金融交易与IoT装置的证明上。

于是,骇客可以在自己的电脑上绕过DRM并非法复制版权商品,或是以零级(zero level)权限于只读内存中执行任意程式,而且没有任何的固件更新可修补该漏洞。

因此,Positive Technologies建议使用者应该关闭资料储存装置上的CSME加密,或是考虑升级到第十代或之后的英特尔处理器。

2020-03-06 17:55:00

相关文章