您的当前位置:首页 > 百科 > AMD发布AGESA固件更新修复ZEN 1~5处理器漏洞 黑客利用漏洞可执行任意微代码 – 蓝点网 正文
时间:2025-08-28 15:23:21 来源:网络整理 编辑:百科
#安全资讯 AMD 发布 AGESA BIOS 固件修复 ZEN 1~5 系列处理器中的安全漏洞,借助漏洞黑客可以在处理器级别执行任意微代码。漏洞来源是 AMD 使用弱签名算法导致可以伪造签名,在黑客
此前 AMD 发布 BIOS 固件更新用来修复 ZEN 1~4 处理器中的意微安全漏洞,不过后来谷歌研究人员证明 ZEN 5 架构也同样受到这个漏洞影响,代码因此现在 AMD 发布 AGESA 1.2.0.3C 固件更新用来修复漏洞。固件更新
目前 AMD 已经将最新版 AGESA 固件更新转发给主板制造商,修复行任主板制造商则进行兼容性测试和适配后向各自的理器漏洞利用漏洞蓝点主板发布 BIOS 固件更新,例如现在微星已经为其部分 800 系列主板提供新版 BIOS 固件。黑客
涉及的可执安全漏洞主要是 AMD-SB-7033,该漏洞允许在 CPU 上执行未经签名的意微且可能是恶意的微代码。漏洞源于 AMD 签名验证流程,代码在这个流程中 AMD 使用弱哈希算法 AES-CMAC,固件更新这使得谷歌研究人员能够伪造签名用于任意微代码。
值得注意的是这个漏洞对家庭用户来说基本没什么影响,因为要利用此漏洞,攻击者必须拥有内核级 (ring 0) 权限,如果黑客能够获得内核级权限可能也不需要如此大费周章的利用这个新漏洞。
事实上对企业和数据中心来说这个漏洞的危害更大,因为包括 AMD EPYC 9005 系列等服务器处理器也受影响,这可能会危及 SEV 和 SEV-SNP 保护技术,导致虚拟机中的私有数据出现未经授权的访问和其他泄露。
如果要对包括家庭用户在内的所有用户发起攻击,黑客可以尝试利用自带漏洞的驱动程序发起攻击,即利用内核级驱动程序中的现有漏洞作为跳板获取 ring 0 权限,然后再利用 AMD-SB-7033 漏洞在处理器上执行微代码。
当然这种情况只是少见但不是完全不存在,例如此前热门游戏原神反作弊系统 (拥有内核级权限) 就出现漏洞,黑客利用这个漏洞发起分布式勒索软件攻击并获得 ring 0 权限访问,所以对用户来说有 BIOS 固件更新还是要及时更新的。
闪迪计划在2027年推出512TB固态硬盘 最终目标是推出容量高达1PB的固态硬盘 – 蓝点网2025-08-28 15:03
加密通信应用Signal发布新版本阻止Windows 11 Recall(回顾)截取其用户的聊天记录 – 蓝点网2025-08-28 14:57
GitHub实施更严格的风控规则阻止中文用户访问 疑似是为了反爬虫和反抓取 – 蓝点网2025-08-28 14:52
微软宣布在Windows 11中集成MCP模型上下文协议 将系统打造为代理操作系统 – 蓝点网2025-08-28 14:43
引起强烈抗议后博通放弃VMware必须购买至少72核许可证规定 现在恢复到16核 – 蓝点网2025-08-28 14:40
安全研究人员发现某个包含1.84亿条账户密码的数据库 再次提醒用户更改泄露密码 – 蓝点网2025-08-28 13:56
小米被曝员工日均工时不低于11.5小时 有些团队甚至要求日均工时15小时 – 蓝点网2025-08-28 13:46
在退出智能手机市场后LG宣布停止为设备提供软件更新 服务器将在6月30日关闭 – 蓝点网2025-08-28 13:42
深圳天生(Procolored)打印机官方驱动被发现携带后门 疑似使用的U盘被感染病毒 – 蓝点网2025-08-28 13:30
谷歌推出每月高达249.99美元的Google AI Ultra订阅 支持谷歌各种AI服务以及30TB存储空间 – 蓝点网2025-08-28 12:39
加密勒索软件LockBit暗网数据站点被黑 黑客表示:不要犯罪,犯罪是坏的 – 蓝点网2025-08-28 15:18
西部数据销售经理接受采访讲解未来几年的计划 同时透露西部数据与闪迪分家的原因 – 蓝点网2025-08-28 14:59
国外版开盖王师傅:有人在eBay上购买RTX 4090拆掉芯片和显存再退货 – 蓝点网2025-08-28 14:49
NEO半导体准备学习3D NAND堆叠闪存制造512GB内存条 采用3D X2025-08-28 14:32
群晖正式发布DS925+网络附加存储设备 采用AMD处理器和双2.5GbE网口 – 蓝点网2025-08-28 14:10
微软商店变得更加开放 个人开发者不需要缴纳19美元即可注册 后续将显示软件更新时间 – 蓝点网2025-08-28 14:07
小米被曝员工日均工时不低于11.5小时 有些团队甚至要求日均工时15小时 – 蓝点网2025-08-28 14:05
华硕发布更新修复工作站主板高危漏洞 黑客利用漏洞可提高电压物理破坏服务器 – 蓝点网2025-08-28 13:35
ChatGPT推出轻量版深度研究工具 现在免费用户亦可使用深度研究 – 蓝点网2025-08-28 13:08
微软宣布将从下周开始在Microsoft Azure平台推出OpenAI Sora视频生成模型API – 蓝点网2025-08-28 12:40