Сегодня 06 ноября 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Угроза для миллиардов компьютеров: в TPM 2.0 обнаружили опасные уязвимости

Эксперты по кибербезопасности из компании Quarkslab обнаружили две уязвимости в реализации Trusted Platform Module (TPM) 2.0, создающие потенциальную угрозу для миллиардов компьютеров с такими чипами.

 Источник изображения: trustedcomputinggroup.org

Источник изображения: trustedcomputinggroup.org

Чипы TPM 2.0 устанавливаются на материнские платы компьютеров с середины 2016 года. Технология, уточняют в Microsoft, необходима для реализации функций, связанных с безопасностью — чип позволяет генерировать и хранить криптографические ключи, а также ограничивать к ним доступ. TPM 2.0 призвана обеспечивать безопасность на аппаратном уровне, значительно снижая вероятность взлома.

Обнаруженные в эталонной реализации технологии TPM 2.0 уязвимости получили номера CVE-2023-1017 и CVE-2023-1018 — они позволяют соответственно записывать и читать данные за пределами выделенного буфера. Фактические масштабы угрозы для подверженных уязвимостям машин зависят от их производителей.

Ошибка вызвана некорректной работой механизма передачи данных в функцию ExecuteCommand(), из-за чего становится возможной запись двух байтов за границей буфера. Ответственная за разработку спецификации TPM организация Trusted Computing Group (TCG) предупредила (PDF), что в общем случае эксплуатация уязвимостей открывает злоумышленникам доступ к защищённой информации, позволяет её перезаписывать и повышать свои привилегии в системе.

Ошибка исправлена в свежих версиях спецификации: TPM 2.0 v1.59 Errata 1.4 и выше, v1.38 Errata 1.13 и выше, а также v1.16 Errata 1.6 и выше. Уязвимости коснулись также библиотеки libtpms, предназначенной для программной эмуляции TPM — ошибка исправлена в версии libtpms 0.9.6.

Источники:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Это прекрасно»: разработчик показал, как могло бы выглядеть ответвление Bloodborne в духе Diablo 15 мин.
Microsoft готовит Windows Intelligence — все ИИ-функции соберутся под общим названием 2 ч.
Создатель Stardew Valley раскрыл причину проблем с производительностью после обновления 1.6 — виноваты питомцы в шляпах 2 ч.
«Сбер»: в открытом доступе оказались данные 90 % россиян, а ущерб экономике от кибератак приближается к 1 трлн рублей за два года 4 ч.
Apple позволит делиться местоположением утерянных гаджетов через «Локатор» 7 ч.
Функция записи игр в Steam получила новые возможности и вышла из «беты» — теперь она доступна всем пользователям 8 ч.
На серверах Battle.net засветилось переиздание Warcraft 2: Tides of Darkness — Blizzard готовит анонс Warcraft 2: Remastered 8 ч.
Более 13 тысяч блогеров подали заявки на регистрацию на «Госуслугах» 9 ч.
Биткоин пробил $75 000 впервые в истории — выборы в США запустили рост криптовалют 10 ч.
Warhorse показала полтора часа геймплея Kingdom Come: Deliverance 2 и подтвердила, что в игре не будет Denuvo 10 ч.
Samsung представила чёрно-золотые складные смартфоны W25 и W25 Flip для Китая 4 мин.
Amazon не откажется от «атомного» ЦОД даже после запрета регулятора, а Constellation не бросит проект Microsoft 12 мин.
Учёные выяснили, когда молодые звёзды лишаются шанса обзавестись планетами 15 мин.
Акции Supermicro снова упали после предварительного отчёта и слабого прогноза, но компания не унывает и готовит 200-кВт стойки для чипов NVIDIA 2 ч.
Corning заподозрили в антиконкурентной деятельности и подавлении инноваций на рынке стекла для смартфонов 2 ч.
У Intel упали поставки настольных процессоров на 26 %, а у AMD — выросли 3 ч.
PlayStation 5 Pro поступила в продажу — в обзорах её назвали слишком дорогой на фоне обычной PS5 3 ч.
«Хаббл» показал сверхновую на ярком снимке галактики NGC 1672 4 ч.
Учёные с помощью дерева нашли способ добывать энергию из тепла тела человека 4 ч.
Чемодан без ручки: Франция не исключает спасение Atos путём национализации 5 ч.