网易首页 > 网易科技 > 网易科技 > 正文

英特尔曝高危漏洞 存在近十年未修补

0
分享至

(原标题:英特尔曝高危漏洞,存在近十年未修补)

一个高危漏洞存在于英特尔芯片近十年,并且早在几年前,就有机构提醒过该漏洞的存在,然而英特尔近日才公布,这究竟是什么原因导致?恐怕只有他们自己知道。

5月1日,英特尔(Intel)公司公布了一个严重高危(Critical)级别安全漏洞,攻击者可以利用该漏洞进行 英特尔产品系统的远程控制提权。漏洞影响所有英特尔企业版服务器和综合利用技术,涉及版本号为6.x、7.x、8.x、9.x、10.x、11.5、以及 11.6系列的所有固件产品。这意味着英特尔近十年来的固件芯片都会受到影响!

据雷锋网(公众号:雷锋网)了解,该漏洞主要存在英特尔管理引擎(ME )的主动管理(AMT)、服务器管理组件(ISM)、以及英特尔小企业技术(SBT)中,普通个人电脑PC由于没有相应模块,所以不会被远程控制提权。

“我们向英特尔反映了多年!”

英特尔发布公告后,国外科技曝料网站 Semiaccurate 发布文章表示:

我们近年来一直恳求英特尔公司尽快修复该漏洞,然而他们现在才后知后觉。

Semiaccurate 声称自己 5 年前就开始向英特尔公司提这个漏洞,英特尔公司10年来对该漏洞不屑一顾,选择现在进行公布修复,可能是的确受到一些重大影响而不得不承认的举措。

Semiaccurate 指出了漏洞的原因:

Intel 芯片中有一个独立于 CPU 和操作系统的微处理器,叫做英特尔管理引擎 Intel Management Engine,简称 ME。多种技术都基于ME,包括代码处理、媒体DRM、可信平台模块TPM等。 

ME 是一个有别于 CPU 的独立系统,它可以在不受 CPU 管控下通过搭配 AMT (英特尔主动管理技术)等技术用来远程管理企业计算机。

据雷锋网了解,AMT 技术允许 IT 技术员远程管理和修复联网的计算机系统,它能够自动执行一个独立于操作系统的子系统,使得在操作系统出现故障的时候,管理员能够在远程监视和管理客户端、进行远程管理和系统检测、软硬件检查、远端更新 BIOS 和病毒码及操作系统,甚至在系统关机的时候,也可以通过网络对服务器进行管理操作。

Semiaccurate 在其文章中特别强调了一点,暗示英特尔在芯片中故意留有后门:

尽管英特尔对 ME 有着很多官方说明,但 ME 技术架构一直是英特尔不愿谈及的话题,因为没人真正知晓该技术的真正目的,以及是否可以做到完全禁用等。

而英特尔发言人则表示,该漏洞编号为 CVE-2017-5689,于3月底由安全研究者 Maksim Malyutin发现并提交。目前,固件升级补丁正在开发中,后期补丁的推送和分配必须由制造商加密签名和其它配合。希望与设备制造商积极合作,在接下来几周能尽快向终端用户提供固件升级补丁。英特尔方面目前并未发现利用该漏洞的攻击案例。

也有人指出,之所以英特尔忽略 Semiaccurate 的漏洞预警,很可能是因为 Semiaccurate 只是向英特尔强调 ME 这个架构存在“漏洞风险”,没能指出或者证明这个漏洞的存在。而直到今年3月底安全研究者 Maksim 提交了该漏洞,英特尔便在一个月左右公布并提出了相应解决方案。

应对措施

英特尔给出了相应的应对方案,指出要修复这个漏洞必须让设备厂商更新固件,当然用户也可以先通过一些缓解措施进行快捷处理。比如对企业级服务器下的芯片固件进行升级,需要升级的版本如下所示:

第一代Core family: 6.2.61.3535

第二代 Core family: 7.1.91.3272

第三代Core family: 8.1.71.3608

第四代Core family: 9.1.41.3024 and 9.5.61.3012

第五代Core family: 10.0.55.3000

第六代Core family: 11.0.25.3001

第七代Core family: 11.6.27.3264

除了对固件进行更新,英特尔也给出了系列处置建议:

①:检测你的系统中是否配置有 Intel AMT、SBA或 ISM 技术架构;

②:如果系统中配置有Intel AMT、SBA或ISM技术架构,检测你的系统固件是否受到影响;

③:及时与系统OEM厂商对更新固件进行核实,更新固件一般为四部分数位的版本号,如X.X.XX.3XXX;

④:如果 OEM 厂商还未发布更新固件,请及时对系统进行缓解操作。

相关推荐
热点推荐
美媒:若中国不偿还百年前的债务,美国也将不承认欠华8600亿美元

美媒:若中国不偿还百年前的债务,美国也将不承认欠华8600亿美元

文史达观
2025-03-18 12:54:58
人体缺什么维生素会长白头发呢?怎么防止白发出现?看完就明白了

人体缺什么维生素会长白头发呢?怎么防止白发出现?看完就明白了

健康之光
2026-03-22 22:35:08
川普恐要打破165年传统,成为美历史上首位在任签名上美元的总统

川普恐要打破165年传统,成为美历史上首位在任签名上美元的总统

李健政观察
2026-03-30 17:47:12
《浪姐7》首播:阚清子李小冉晒人脉,唯独她的朋友不大给面子

《浪姐7》首播:阚清子李小冉晒人脉,唯独她的朋友不大给面子

椰黄娱乐
2026-03-28 16:07:25
伊朗议长:美国“把愿望包装成新闻”

伊朗议长:美国“把愿望包装成新闻”

新华社
2026-03-31 06:18:03
太心疼!全红婵谈体重时哽咽:“我接受不了那么胖的自己”

太心疼!全红婵谈体重时哽咽:“我接受不了那么胖的自己”

上观新闻
2026-03-30 13:07:07
张檬晒广州新家,11个月儿子能吃一大碗辅食,被仨人照顾白白胖胖

张檬晒广州新家,11个月儿子能吃一大碗辅食,被仨人照顾白白胖胖

八怪娱
2026-03-30 09:07:22
保密期限终到期,中央首长透露:毛岸英真相,可以向外界公开了

保密期限终到期,中央首长透露:毛岸英真相,可以向外界公开了

历史点行
2026-03-29 13:38:28
真的来了!5099 的 iPhone Air 正式上架

真的来了!5099 的 iPhone Air 正式上架

XCiOS俱乐部
2026-03-30 08:58:50
买最贵的票淋最大的雨,凤凰传奇厦门暴雨封神,数万观众踩水狂欢

买最贵的票淋最大的雨,凤凰传奇厦门暴雨封神,数万观众踩水狂欢

奇思妙想生活家
2026-03-30 11:11:49
日媒:顶尖光学专家加盟华为,德国制度瓶颈加剧人才外流

日媒:顶尖光学专家加盟华为,德国制度瓶颈加剧人才外流

凤凰网科技
2026-03-30 09:40:17
里子面子都丢了!这一次,“不偷不抢”的王菲给单依纯上了一课

里子面子都丢了!这一次,“不偷不抢”的王菲给单依纯上了一课

阿淫记录生活日常
2026-03-30 14:18:44
伊朗镇压抗议关键人物被击毙 以色列空袭直指核心层

伊朗镇压抗议关键人物被击毙 以色列空袭直指核心层

桂系007
2026-03-30 05:43:28
特朗普没料到,5万名美军刚到位,就等来伊朗的导弹和最后通牒

特朗普没料到,5万名美军刚到位,就等来伊朗的导弹和最后通牒

共工之锚
2026-03-31 00:17:58
女人为还赌债,被迫在两人围观下发生关系,她的结局最终是怎样

女人为还赌债,被迫在两人围观下发生关系,她的结局最终是怎样

长安一孤客
2026-03-25 16:22:18
1979年计划生育,一家只准生一个,陈云:搞不好要被骂断子绝孙

1979年计划生育,一家只准生一个,陈云:搞不好要被骂断子绝孙

观史搜寻着
2026-03-19 06:44:44
中东危机只是小菜?更大危机还在后面,外媒:中国将彻底颠覆战场

中东危机只是小菜?更大危机还在后面,外媒:中国将彻底颠覆战场

叹知
2026-03-29 18:13:46
亲戚借车从不加油,这次他故意空着油箱给她,她老公却急了:我上次不是刚加了600块的油吗!

亲戚借车从不加油,这次他故意空着油箱给她,她老公却急了:我上次不是刚加了600块的油吗!

品读时刻
2026-03-25 09:04:33
丹麦首相辞职,援乌不顾本国民生?每个丹麦人每年给乌克兰4000块

丹麦首相辞职,援乌不顾本国民生?每个丹麦人每年给乌克兰4000块

云舟史策
2026-03-31 07:19:14
我工作存了300万,大伯问存款我说2万,大伯:你弟结婚你出彩礼

我工作存了300万,大伯问存款我说2万,大伯:你弟结婚你出彩礼

奶茶麦子
2026-03-30 20:25:26
2026-03-31 08:19:00

科技要闻

一句谎言引发的硅谷血案

头条要闻

伊朗批准对霍尔木兹海峡征收通行费 特朗普设最后期限

头条要闻

伊朗批准对霍尔木兹海峡征收通行费 特朗普设最后期限

体育要闻

想进世界杯,意大利还要过他这一关

娱乐要闻

全红婵聊到体重哭了,每天只吃一顿饭

财经要闻

本轮地缘冲突,A股凭什么走出独立行情

汽车要闻

限时12.58万起 银河星耀8远航家系列上市

态度原创

教育
艺术
家居
时尚
数码

教育要闻

文科无用论下985/211新传人就业调查。

艺术要闻

这父子俩的花鸟,堪称一绝

家居要闻

东方法式美学 现代简约

“小白鞋”今年春夏又火了!这5双怎么搭都好看

数码要闻

OPPO Pad 5 Pro平板现身官网,消息称将搭载第五代骁龙8至尊版

无障碍浏览 进入关怀版
×