值得注意的是,這些漏洞幾乎涉及所有英特爾企業版服務器芯片技術,涉及版本號為6.x、7.x、8.x、9.x、10.x、11.5、以及11.6系列的所有固件產品,也就是說,近年來英特爾出售所有具有遠超控制功能的芯片都會受到影響。
據《財富》雜志北京時間11月22日報道,英特爾本周承認,該公司最近數年售出的PC芯片幾乎全部存在多個嚴重的軟件安全缺陷。
這些安全漏洞主要存在于英特爾CPU上的“管理引擎”功能,例如其全新第八代酷睿處理器系列。英特爾表示,它們發現問題后就與所有設備生產商(聯想、戴爾等)聯系,開發軟件補丁來修復問題,并告知他們要盡快升級,但表示只有一家PC廠商設法幫助用戶進行升級,那就是聯想。雖然其他一些PC廠商在他們的官網上公布了修復措施,但一些受影響的芯片用在了智能聯網設備上,可能從未進行過升級。
解決方法:固件升級
周二晚些時候,英特爾在官網貼出了面向戴爾電腦和其自家硬件產品的漏洞修復鏈接。
“為了回應外部研究人員發現的問題,增強固件的抗風險能力,我們對英特爾管理引擎(Management Engine)、英特爾服務器平臺(Server Platform)和英特爾可信執行引擎(Trusted Execution Engine)進行了深度全面的安全評估。結果就是,英特爾發現了可能將受影響平臺置于危險境地的安全漏洞,”英特爾在其網站上說。
這些漏洞包括允許黑客加載并運行未授權的程序,能夠造成系統崩潰,或者是模擬系統安全核查。在許多情況下,黑客需要親自接觸電腦才能利用漏洞,但并非全部如此。這些漏洞存在于英特爾最近售出的幾乎每一款主流芯片,包括2015年推出的第六代酷睿芯片和去年推出的第七代酷睿芯片。
英特爾表示,用戶應當聯系PC制造商修復漏洞?!拔覀兣c設備制造商進行了合作,對固件和軟件進行升級,以修復這些漏洞,這些升級已經向用戶提供。如果企業、系統管理方和系統擁有者使用的計算機或設備內置了英特爾芯片,應當與設備制造商或供應商核實系統升級情況,并盡快進行任何可用的升級,”英特爾在致媒體的一份聲明中說。
越是方便的功能,越容易被黑客利用
盡管英特爾芯片的設計用途是幫助用戶運行軟件程序,但這些芯片也內置了一些軟件,以提供某些功能。英特爾芯片管理引擎能夠提供安全功能并幫助電腦啟動,它還允許管理員遠程控制從應用更新到故障排除等所有類型的功能。
但它也運行著一款名為Minix的舊操作系統,由于擁有對主系統處理器廣泛的訪問和控制權,管理引擎中的缺陷對于攻擊者來說是一個很大的入口,研究人員就是利用這款軟件,才發現了能夠欺騙英特爾芯片運行惡意代碼的方法。
美國一位研發開發人員Matthew Garrett表示:“這個漏洞的最大威脅在于,企業環境下的黑客只需要獲得一臺PC設備的接入權限就可以獲得大量設備的遠程控制權?!?
幾乎所有英特爾服務器芯片都中招#
值得注意的是,這些漏洞幾乎涉及所有英特爾企業版服務器芯片技術,涉及版本號為6.x、7.x、8.x、9.x、10.x、11.5、以及11.6系列的所有固件產品,也就是說,近年來英特爾出售所有具有遠超控制功能的芯片都會受到影響。
谷歌等一些使用英特爾芯片的大型科技公司已經表示,計劃關閉英特爾芯片的管理引擎,以消除安全漏洞。
在聲明中,英特爾還對幫助發現漏洞的兩名研究人員表示了感謝。
這并不是英特爾第一次被曝出產品存在安全漏洞問題。早在2015年,美國巴特爾紀念研究所信息安全研究員克里斯托弗.多瑪斯(Christopher Domas)就在黑帽安全大會上表示,利用英特爾x86處理器存在的一個漏洞,黑客可以在計算機底層固件中安裝rootkit惡意軟件;而今年5月,英特爾芯片還出現了一個遠程劫持漏洞,黑客利用漏洞可以獲得大量計算機的控制權,并且不需要輸入密碼。作為全球知名的芯片生產廠商,不少用戶都希望英特爾此類的安全漏洞問題盡可能少出現。