Intel爆出重量级AMT漏洞:未经身份验证窃取个人信息
原标题:Intel爆出重量级AMT漏洞:未经身份验证窃取个人信息
来源:TechWeb编译
什么是Intel AMT
Intel AMT其全称为INTEL Active Management Technology(英特尔主动管理技术),它实质上是一种集成在芯片组中的嵌入式系统,不依赖特定的操作系统,这也是IAMT与远程控制软件最大的不同。这项技术能让IT管理人员远程管理和修复PC、工作站和服务器。
Intel漏洞
6月10日 Intel发布了安全更新,该更新主要修复了在5月爆出的漏洞。
AMT的IPv6子系统(和英特尔的标准可管理性解决方案,具有与AMT相似的功能)存在一个越界读取漏洞(CVE-2020-0594)和一个释放后重用(use-after-free)漏洞(CVE-2020-0595)。这些漏洞可能使未经身份验证的用户能够通过网络访问获得提升的特权。11.8.77、11.12.77、11.22.77和12.0.64之前的AMT版本会受到影响。具体受影响的产品和修复措施可参见官网:https://www.intel.cn/content/www/cn/zh/support/articles/000056594/technologies.html?wapkw=CVE-2020-0595
Intel Innovation Engine(英特尔创新引擎)中存在的一个高严重性特权升级漏洞(CVE-2020-8675)。Intel Innovation Engine是外围控制器中枢(PCH)的嵌入式核心,它是系统供应商可以用来自定义其固件的专用子系统。该漏洞源自Innovation Engine 1.0.859之前的版本固件构建和签名工具中的控制流管理不足,它可能允许未经身份验证的用户潜在地通过物理访问启用特权升级。
英特尔的固态硬盘(SSD)产品中爆出了一个信息泄露漏洞(CVE-2020-0527)。该漏洞源自某些英特尔数据中心SSD的固件控制流管理不足。受影响产品列表和修复措施可参见官网:https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00266.html
英特尔还爆出了某些英特尔处理器的BIOS固件中的漏洞,这些漏洞可能导致特权升级或拒绝服务(DoS)。其中包括高严重性漏洞(CVE-2020-0528),该漏洞源自第7代,第8代,第9代和第10代Intel Core处理器BIOS固件中的缓冲区限制不当。为了利用此漏洞,攻击者需要进行身份验证(用于特权升级)并具有本地访问权限(用于DoS)。英特尔建议用户更新至系统制造商提供的最新固件版本,以解决此问题。
英特尔(CVE-2020-0543)6月9日披露的一个中等严重性漏洞被安全研究人员称为“ CrossTalk”,该漏洞利用侧通道攻击从受影响的系统中窃取数据。该漏洞可能使具有本地访问权限的攻击者能够通过运行代码从运行在不同CPU内核上的应用程序(与运行攻击者代码的CPU代码不同) 获取数据。CrossTalk会影响50多个Intel移动,台式机,服务器和工作站处理器。可在官方地址找到影响产品列表:https://software.intel.com/security-software-guidance/processors-affected-transient-execution-attack-mitigation-product-cpu-model
同时,英特尔也给出了针对 CrossTalk的缓解措施,参见官网地址:https://software.intel.com/security-software-guidance/insights/deep-dive-special-register-buffer-data-sampling
责任编辑:鲍一凡
TikTok与美音乐公司UnitedMasters达成合作
8月18日消息,TikTok与美国音乐发行公司UnitedMasters达成合作,通过该合作TikTok上的歌曲可以直接分发到AppleMusic,Spotify和YouTube等平台。UnitedMasters是由谷歌母公司和硅谷著名基金共同支持的音乐发行公司,运用全新方式打造音乐巨星,合作伙伴包括ESPN和NAB。新京报贝壳财经记者白金蕾责任编辑:张玫0000总经理回应选秀公司欲全包丁真:不接受过度消费
11月29日,丁真所在国企负责人杜冬冬告诉《紧急呼叫》,丁真走红之后,选秀公司和综艺节目的邀约都被拒绝。“选秀公司说要把他全包,我们不可接受,他对选秀公司只是一张小牌,对我们可能就是唯一的一张牌。”11月11日,一条四川藏族小伙丁真微笑的视频走红,随后引发全网现象级关注。多地文旅部门和官媒发声,利用“抢人大战”宣传各自旅游资源。责任编辑:张玫0001不喝敬酒被打耳光,厦门国际银行员工开撕领导 网友点赞说明一切
“新员工不喝领导敬酒被打耳光”一事,厦门国际银行对其进行了回应。8月24日凌晨,厦门国际银行北京分行官微发文回应称:经核实,员工杨某反映的中关村支行营业部某领导及该支行个别员工在私下非公款聚餐中,确系存在因酒后失态而对杨某做出言语及行为失当等举动,已经对相关责任人进行停职接受调查处罚。日本疫情致5200多名高校生休学或退学
【日本疫情致5200多名高校生休学或退学】在日本,大学学费整体来说相对较高。即便是其中最便宜的国立大学,平均每年折合人民币至少也需要4万元。如果选择就读私立大学的医学类专业,每年的学费更是高达折合人民币25万元左右。这对于普通日本家庭可以说是一笔很大的开支。据统计,今年4到10月已有5238名大学生及研究生,因为疫情影响选择了休学或退学。责任编辑:李思阳0001LVMH旗下奢侈品电商推出中文官网 双十一优惠最高达7折
记者|张馨予编辑|周卓然LVMH找到了承接中国本土奢侈品消费潜力的新方案。近日,LVMH旗下奢侈品电商平台24S正式推出中文版网站。24S是LVMH集团于2017年6月推出的电商平台,此前名为24Sèvres,取自乐蓬马歇百货公司所在的街道地址。0000