国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

TPM 2.0 庫(kù)中的新漏洞對(duì)數(shù)十億物聯(lián)網(wǎng)和企業(yè)設(shè)備構(gòu)成威脅

安全 漏洞
應(yīng)用更新可信計(jì)算組 (TCG) 發(fā)布了TPM2.0 庫(kù)規(guī)范勘誤表 的更新,其中包含解決這些漏洞的說(shuō)明。為確保系統(tǒng)安全,用戶(hù)應(yīng)盡快應(yīng)用硬件和軟件制造商通過(guò)其供應(yīng)鏈提供的任何更新。

可信平臺(tái)模塊(TPM,也稱(chēng)為ISO/IEC 11889 )是安全加密處理器的國(guó)際標(biāo)準(zhǔn),這是一種專(zhuān)用微控制器,旨在通過(guò)集成的加密密鑰保護(hù)硬件。該術(shù)語(yǔ)也可以指符合標(biāo)準(zhǔn)的芯片。

TPM 用于數(shù)字版權(quán)管理 (DRM)、Windows Defender 、Windows 域登錄、軟件許可證的保護(hù)和執(zhí)行,以及防止在線(xiàn)游戲作弊。

Windows 11的系統(tǒng)要求之一是 TPM 2.0。微軟表示,這是為了幫助提高針對(duì)固件攻擊的安全性。

Quarkslab 在 TPM2.0 參考實(shí)現(xiàn)中發(fā)現(xiàn)并于 2022 年 11 月報(bào)告的兩個(gè)漏洞現(xiàn)已公開(kāi),可能會(huì)影響數(shù)十億臺(tái)設(shè)備。

其中一個(gè)漏洞CVE-2023-1017涉及越界寫(xiě)入,而另一個(gè)漏洞CVE-2023-1018被描述為越界讀取。網(wǎng)絡(luò)安全公司 Quarkslab 在 2022 年 11 月發(fā)現(xiàn)并報(bào)告了這些問(wèn)題。

“這些漏洞可以通過(guò)向 TPM 2.0 發(fā)送惡意命令從用戶(hù)模式應(yīng)用程序觸發(fā),TPM 2.0 的固件基于受影響的 TCG 參考實(shí)現(xiàn),”可信計(jì)算組 (TCG) 在一份公告中表示。

概述

在可信平臺(tái)模塊 (TPM) 2.0 參考庫(kù)規(guī)范中發(fā)現(xiàn)了兩個(gè)緩沖區(qū)溢出漏洞,目前處于Level 00,Revision 01.59 November 2019。有權(quán)訪(fǎng)問(wèn) TPM 命令接口的攻擊者可以向模塊發(fā)送惡意制作的命令并觸發(fā)這些漏洞。這允許對(duì)敏感數(shù)據(jù)進(jìn)行只讀訪(fǎng)問(wèn)或覆蓋僅對(duì) TPM 可用的通常受保護(hù)的數(shù)據(jù)(例如,加密密鑰)。

描述

可信平臺(tái)模塊 (TPM) 技術(shù)是一種基于硬件的解決方案,可為現(xiàn)代計(jì)算機(jī)上的操作系統(tǒng)提供安全的加密功能,使其能夠抵抗篡改。近年來(lái),隨著云計(jì)算和虛擬化越來(lái)越流行,基于軟件的 TPM 實(shí)施也越來(lái)越受歡迎。TPM 可以在其硬件形式中以離散、集成或固件 TPM 的形式實(shí)現(xiàn)。虛擬 TPM 以 Hypervisor 形式或純基于軟件的 TPM 實(shí)現(xiàn)(例如 swtpm)存在??尚庞?jì)算組(TCG) 負(fù)責(zé)維護(hù) TPM 規(guī)范,該規(guī)范由硬件和軟件制造商積極貢獻(xiàn)。TCG 于 2014 年 10 月發(fā)布了 TPM 2.0 規(guī)范,此后對(duì)其進(jìn)行了多次修訂。最新版本 Revision 01.59 于 2019 年 11 月發(fā)布。許多 TPM 硬件和軟件制造商使用這些規(guī)范來(lái)構(gòu)建符合標(biāo)準(zhǔn)的固件,并為敏感的加密數(shù)據(jù)提供安全接口。TPM 用于各種設(shè)備,從專(zhuān)門(mén)的企業(yè)級(jí)硬件到物聯(lián)網(wǎng) (IoT) 設(shè)備。

TPM 庫(kù)規(guī)范體系結(jié)構(gòu)記錄了“基于會(huì)話(huà)的加密”,它允許加密客戶(hù)端應(yīng)用程序執(zhí)行各種操作,包括那些提供參數(shù)加密功能的操作。基于會(huì)話(huà)的加密可用于確保這些參數(shù)的機(jī)密性。操作系統(tǒng)或客戶(hù)端軟件依靠 TPM 來(lái)安全地提供功能,例如用于塊密碼的密碼反饋 (CFB) 或?qū)︻A(yù)期參數(shù)有效負(fù)載進(jìn)行基于流哈希的 XOR 混淆。

Quarkslab 安全研究人員在 TPM 參考規(guī)范處理屬于 TPM 命令的部分參數(shù)的方式中發(fā)現(xiàn)了兩個(gè)漏洞。例程中的越界 (OOB) 讀取漏洞??CryptParameterDecryption()?? 允許對(duì)不屬于當(dāng)前會(huì)話(huà)的數(shù)據(jù)進(jìn)行 2 字節(jié)讀取訪(fǎng)問(wèn)。也有可能寫(xiě)入超過(guò)當(dāng)前命令緩沖區(qū)末尾的 2 個(gè)字節(jié),從而導(dǎo)致內(nèi)存損壞。

有權(quán)訪(fǎng)問(wèn)使用易受攻擊的 TPM 版本構(gòu)建的設(shè)備的攻擊者可以通過(guò)向 TPM 發(fā)送精心設(shè)計(jì)的命令來(lái)觸發(fā)此錯(cuò)誤。因此,易受攻擊的 TPM 可能會(huì)被誘騙訪(fǎng)問(wèn)不屬于預(yù)期操作的數(shù)據(jù)。由于操作系統(tǒng)依賴(lài)于 TPM 固件來(lái)實(shí)現(xiàn)這些功能,因此使用傳統(tǒng)的基于主機(jī)的安全功能可能難以檢測(cè)或阻止此類(lèi)訪(fǎng)問(wèn)。

影響

經(jīng)過(guò)身份驗(yàn)證的本地攻擊者可以將惡意制作的命令發(fā)送到易受攻擊的 TPM,從而允許訪(fǎng)問(wèn)敏感數(shù)據(jù)。在某些情況下,攻擊者還可以覆蓋 TPM 固件中受保護(hù)的數(shù)據(jù)。這可能會(huì)導(dǎo)致 TPM 中的崩潰或任意代碼執(zhí)行。由于攻擊者的有效負(fù)載在 TPM 中運(yùn)行,因此目標(biāo)設(shè)備的其他組件可能檢測(cè)不到它。

解決方案

應(yīng)用更新可信計(jì)算組 (TCG) 發(fā)布了TPM2.0 庫(kù)規(guī)范勘誤表 的更新,其中包含解決這些漏洞的說(shuō)明。為確保系統(tǒng)安全,用戶(hù)應(yīng)盡快應(yīng)用硬件和軟件制造商通過(guò)其供應(yīng)鏈提供的任何更新。可能需要更新 TPM 芯片的固件,這可以通過(guò)操作系統(tǒng)供應(yīng)商或原始設(shè)備制造商 (OEM) 來(lái)完成。在某些情況下,作為更新過(guò)程的一部分,OEM 可能需要將 TPM 重置為其原始出廠(chǎng)默認(rèn)值。

高保證計(jì)算環(huán)境中的用戶(hù)應(yīng)考慮使用 TPM遠(yuǎn)程證明來(lái)檢測(cè)設(shè)備的任何更改并確保其 TPM 是防篡改的。由于這些攻擊涉及基于 TPM 的軟件,因此用戶(hù)密碼或 PIN 保護(hù)和 tpm-totp 等機(jī)制無(wú)法防止利用本文討論的漏洞進(jìn)行的攻擊。

Quarkslab指出,大型技術(shù)供應(yīng)商、使用企業(yè)計(jì)算機(jī)、服務(wù)器、物聯(lián)網(wǎng)設(shè)備和包含 TPM 的嵌入式系統(tǒng)的組織可能會(huì)受到這些缺陷的影響,并補(bǔ)充說(shuō)它們“可能會(huì)影響數(shù)十億臺(tái)設(shè)備” 。?

責(zé)任編輯:武曉燕 來(lái)源: 祺印說(shuō)信安
相關(guān)推薦

2023-03-06 15:20:19

2020-09-08 10:18:45

工業(yè)物聯(lián)網(wǎng)IIOT物聯(lián)網(wǎng)

2020-05-20 12:52:03

漏洞攻擊藍(lán)牙

2023-11-29 11:12:09

2021-10-22 16:18:15

物聯(lián)網(wǎng)設(shè)備 IT 安全物聯(lián)安全

2021-12-17 11:29:03

WiFi漏洞芯片

2017-12-14 14:06:43

物聯(lián)網(wǎng)云計(jì)算數(shù)據(jù)

2019-08-21 14:04:58

2021-09-07 05:36:59

藍(lán)牙漏洞惡意代碼

2021-11-11 08:38:09

漏洞醫(yī)療設(shè)備網(wǎng)絡(luò)攻擊

2021-10-06 15:56:05

加密貨幣比特幣貨幣

2018-02-27 10:42:29

物聯(lián)網(wǎng)智能設(shè)備物聯(lián)網(wǎng)平臺(tái)

2013-08-27 10:48:06

2021-09-06 09:51:55

BrakTooth安全漏洞藍(lán)牙設(shè)備

2021-05-08 13:31:52

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2023-02-23 14:33:58

2009-08-06 19:34:24

微軟Linux桌面系統(tǒng)Linux桌面

2021-12-21 14:25:16

漏洞通信網(wǎng)絡(luò)網(wǎng)絡(luò)攻擊

2021-09-08 05:36:46

藍(lán)牙BrakTooth漏洞

2020-02-04 14:30:45

物聯(lián)網(wǎng)設(shè)備物聯(lián)網(wǎng)IOT
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

一区二区高清| 亚洲精品色图| 精品在线小视频| 污污的视频在线观看| 色婷婷av一区二区三区大白胸| 向日葵污视频在线观看| 狂野欧美性猛交xxxx巴西| 男女爱爱视频网站| 欧美在线首页| 国产精品视频在线播放| 羞羞答答一区二区| 亚洲影院在线看| 美腿丝袜亚洲三区| aa在线观看视频| 成人免费在线视频观看| 欧美精品一区二区久久婷婷| 国产第一亚洲| 久久九九全国免费精品观看| 午夜激情在线观看| 亚洲曰韩产成在线| 黄色片久久久久| 欧美极品一区二区| 成人一级黄色片| 黄网站app在线观看大全免费视频| 久久久久久久久久亚洲| 九九亚洲视频| 穿情趣内衣被c到高潮视频| 欧美精彩视频一区二区三区| 一级香蕉视频在线观看| 日韩中文字幕在线免费观看| 精品一二三区| 中文字幕欧美国内| 福利片在线看| 亚洲美女中文字幕| 成人一区视频| 国产精品久久久久久久久久直播| 国产高清在线精品| 狠狠干婷婷色| 精品调教chinesegay| 日韩av免费大片| 中文字幕天天干| 欧美日韩黄视频| 超碰cao国产精品一区二区| 亚洲综合网中心| 亚洲一区二区三区中文字幕在线观看| 久久99精品久久久久久三级| 六月丁香综合在线视频| 日本粉色视频在线观看| 国产一级揄自揄精品视频| 国产精品精品| 免费福利影院| 亚洲精品成人久久久| 亚洲特色特黄| 欧洲毛片在线| 97人洗澡人人免费公开视频碰碰碰| 欧美在线观看天堂一区二区三区| 69国产精品视频| 欧美成人免费一级人片100| 成人午夜国产| 久热精品视频在线观看| 国产精品一区在线观看你懂的| a天堂中文在线官网| 久久国产精彩视频| 国产亚洲一二三区| 国产精品毛片久久久| 色综合手机在线| 午夜精品www| 亚洲欧美激情在线| 国产亚洲一区二区三区不卡| 天天综合天天| 超碰在线人人| 风间由美一区二区三区| 91精品一区二区三区久久久久久 | 国产日韩亚洲精品| 美女av一区二区| 国产一区二区三区免费| 欧美精品在线视频| 视频一区在线| 91亚洲免费视频| 4388成人网| 日韩三级av在线播放| a级高清视频欧美日韩| 日本久久伊人| 国产丝袜在线| 免费观看精品视频| 91在线视频九色| 亚洲丝袜av一区| 亚洲欧美激情插 | 日韩欧美在线综合网| 久久精品国产99国产精品| 成人福利一区| 大桥未久在线播放| 91se在线观看| 久久福利网址导航| 国产午夜精品一区二区| 亚洲一区日韩| 欧美中文一区二区| 精品国产亚洲日本| 中文在线手机av| 福利在线一区二区三区| 精品在线不卡| 114国产精品久久免费观看| 91嫩草精品| 欧美videosex性欧美黑吊| 婷婷国产在线| 日韩欧美在线观看强乱免费| 国产欧美日韩高清| 欧美偷拍视频| 国产在线黄色片| 在线观看av日韩| 日本亚洲导航| 国产美女精品在线观看| 欧美日韩电影在线观看| 亚洲成人激情在线| 精品视频免费看| 久久综合久久久久88| 国产一区二区在线免费观看| 欧美一级精品| 成人黄色电影在线| 波多野结衣家庭教师视频| 先锋影音网一区| 国产精彩精品视频| 亚洲午夜精品久久久久久性色 | 亚洲天堂色网站| 欧美一级精品在线| 在线视频欧美性高潮| 中文字幕在线精品| 亚洲精品久久久久久久久久久久久| 亚洲精品美女在线观看播放| 91成人免费电影| 亚洲国产精品人人爽夜夜爽| 亚洲国产女人aaa毛片在线| 亚洲网址你懂得| 国产极品jizzhd欧美| 欧美极品色图| 日本一区二区三区视频| av在线二区| 成人性生交大片免费观看网站| 国产资源一区| 亚洲另类春色校园小说| 99亚洲视频| 国产色一区二区| 欧美一区二区三区四区视频| 欧美亚洲成人xxx| 91视频.com| 激情文学综合丁香| 日本性爱视频在线观看| 日韩国产网站| 1024精品久久久久久久久| 国内外成人在线视频| 一区二区欧美精品| 制服丝袜av成人在线看| 欧美国产乱视频| 日本三级韩国三级久久| 国产精品大陆在线观看| 精品国产免费久久久久久尖叫| www.com黄色片| 网友自拍视频在线| 精品51国产黑色丝袜高跟鞋| 西瓜成人精品人成网站| 国内精品国产成人| 欧美一级高清大全免费观看| 欧美精品第一页在线播放| 一区视频二区视频| 无需播放器亚洲| 日本一区二区成人在线| 国产一区二区三区日韩欧美| 国产日本一区二区三区| 亚洲一区在线日韩在线深爱| av一级亚洲| 久久精品国产一区二区三区免费看| 亚州成人在线电影| 欧美一区二三区| 国产视频一区二区三区在线播放| 主播国产精品| 亚洲伊人观看| 精品剧情在线观看| 国产精品久久久久久久久久直播| 免费一级在线观看| 日韩中文av| 亚洲v精品v日韩v欧美v专区| 国产精品高潮在线| 真不卡电影网| 欧美fxxxxxx另类| 最新日韩av在线| 国产精品高清免费在线观看| 欧洲天堂在线观看| 久久精品美女视频网站| 久久天天东北熟女毛茸茸| 7777kkk亚洲综合欧美网站| 国产精品jizz在线观看美国| 欧美伊人精品成人久久综合97| 狠狠色噜噜狠狠狠狠色吗综合| 成a人片在线观看| 奇米四色…亚洲| 中文字幕日韩欧美精品在线观看| 久久青青草综合| 亚洲网站情趣视频| 亚洲成人在线视频网站| 在线免费观看的av|