英特尔®管理引擎(Intel® ME 6.x/7.x/8.x/9.x/10.x/11.x)、英特尔®可信执行引擎(Intel® TXE 3.0)以及英特尔®服务器平台服务(Intel® SPS 4.0)漏洞(Intel-SA-00086)
| 注释 | 本文介绍了与英特尔管理引擎固件中®发现的安全漏洞相关的问题。本文 不 包含处理器侧信道漏洞(称为Meltdown/Spectre)相关信息。如果你想了解Meltdown/Spectre问题,可以访问 Side-Channel Analysis Facts和Intel®产品。 |
针对外部研究人员发现的问题,英特尔进行了深入的全面安全审查,旨在提升固件的韧性:
英特尔已识别出可能影响某些个人电脑、服务器和物联网平台的安全漏洞。
使用Intel ME固件版本6.x-11.x的系统、使用SPS固件版本4.0的服务器以及使用TXE 3.0版本的系统都会受到影响。你可能会在以下某些处理器上找到这些固件版本:
要确定识别出的漏洞是否影响您的系统,请下载并运行英特尔CSME版本检测工具,使用以下链接。
常见问题解答部分
可用资源
Microsoft 和 Linux* 用户资源
系统/主板制造商提供的资源
| 注释 | 其他系统/主板厂商的链接(如有)会提供。如果您的制造商未被列出,请联系他们了解所需软件更新的可用性。 |
问:英特尔CSME版本检测工具报告我的系统存在漏洞。我该怎么办?
答: 英特尔已向系统和主板制造商提供了必要的固件和软件更新,以解决英特尔-SA-00086安全咨询中发现的漏洞。
请联系你的系统或主板制造商,了解他们如何向终端用户提供更新的计划。
一些制造商为英特尔提供了直接链接,供客户获取更多信息和可用软件更新(详见下方列表)。
问:为什么我需要联系我的系统或主板制造商?为什么英特尔不能为我的系统提供必要的更新?
答: 由于系统和主板制造商对管理引擎固件进行定制,英特尔无法提供 通用 更新。
问:我的系统被英特尔CSME版本检测工具报告为 可能存在漏洞 。我该怎么办?
答: 当以下驱动未安装时,通常会显示“ 可能存在 漏洞”状态:
请联系你的系统或主板制造商,获取适合你系统的驱动程序。
问:我的系统或主板制造商没有出现在你的列表中。我该怎么办?
答: 以下列表展示了系统或主板制造商提供英特尔信息的链接。如果没有显示你的制造商,可以通过他们的标准支持机制(网站、电话、电子邮件等)联系他们寻求帮助。
问:攻击者需要哪些类型的访问来利用被识别的漏洞?
答: 如果设备制造商启用了英特尔推荐的闪存描述符写保护,攻击者需要物理 访问 平台的固件闪存,以利用以下识别的漏洞:
制造业的终结
攻击者通过通过物理连接平台闪存的闪存程序员手动更新恶意固件镜像,从而获得物理访问权限。闪存描述符写保护是通常在 制造末期设置的平台设置。Flash Descriptor 写保护保护 Flash 的设置在制造完成后不会被恶意或无意更改。
如果设备制造商未启用英特尔推荐的闪存描述符写保护,攻击者需要运行内核访问(逻辑访问,操作系统环0)。攻击者需要这种访问权限,通过恶意平台驱动向平台应用恶意固件映像来利用已识别的漏洞。
CVE-2017-5712 中识别的漏洞可通过 网络远程 利用有效的管理 Intel® 管理引擎凭证。如果没有有效的管理凭据,该漏洞是无法被利用的。
如需进一步帮助,请联系 英特尔客服 提交在线服务请求。