您的当前位置:首页 > 热点 > AMD发布AGESA固件更新修复ZEN 1~5处理器漏洞 黑客利用漏洞可执行任意微代码 – 蓝点网 正文
时间:2025-08-28 15:28:28 来源:网络整理 编辑:热点
#安全资讯 AMD 发布 AGESA BIOS 固件修复 ZEN 1~5 系列处理器中的安全漏洞,借助漏洞黑客可以在处理器级别执行任意微代码。漏洞来源是 AMD 使用弱签名算法导致可以伪造签名,在黑客
此前 AMD 发布 BIOS 固件更新用来修复 ZEN 1~4 处理器中的意微安全漏洞,不过后来谷歌研究人员证明 ZEN 5 架构也同样受到这个漏洞影响,代码因此现在 AMD 发布 AGESA 1.2.0.3C 固件更新用来修复漏洞。固件更新
目前 AMD 已经将最新版 AGESA 固件更新转发给主板制造商,修复行任主板制造商则进行兼容性测试和适配后向各自的理器漏洞利用漏洞蓝点主板发布 BIOS 固件更新,例如现在微星已经为其部分 800 系列主板提供新版 BIOS 固件。黑客
涉及的可执安全漏洞主要是 AMD-SB-7033,该漏洞允许在 CPU 上执行未经签名的意微且可能是恶意的微代码。漏洞源于 AMD 签名验证流程,代码在这个流程中 AMD 使用弱哈希算法 AES-CMAC,固件更新这使得谷歌研究人员能够伪造签名用于任意微代码。
值得注意的是这个漏洞对家庭用户来说基本没什么影响,因为要利用此漏洞,攻击者必须拥有内核级 (ring 0) 权限,如果黑客能够获得内核级权限可能也不需要如此大费周章的利用这个新漏洞。
事实上对企业和数据中心来说这个漏洞的危害更大,因为包括 AMD EPYC 9005 系列等服务器处理器也受影响,这可能会危及 SEV 和 SEV-SNP 保护技术,导致虚拟机中的私有数据出现未经授权的访问和其他泄露。
如果要对包括家庭用户在内的所有用户发起攻击,黑客可以尝试利用自带漏洞的驱动程序发起攻击,即利用内核级驱动程序中的现有漏洞作为跳板获取 ring 0 权限,然后再利用 AMD-SB-7033 漏洞在处理器上执行微代码。
当然这种情况只是少见但不是完全不存在,例如此前热门游戏原神反作弊系统 (拥有内核级权限) 就出现漏洞,黑客利用这个漏洞发起分布式勒索软件攻击并获得 ring 0 权限访问,所以对用户来说有 BIOS 固件更新还是要及时更新的。
闪迪计划在2027年推出512TB固态硬盘 最终目标是推出容量高达1PB的固态硬盘 – 蓝点网2025-08-28 15:28
腾讯云SDK发布超过20万个版本导致GitHub无法正常加载 腾讯云回应称正在进行优化 – 蓝点网2025-08-28 15:25
开源密码管理器KeePass被黑客利用 黑客利用开源代码制作恶意版本传播发起勒索攻击 – 蓝点网2025-08-28 15:19
VMware vSphere虚拟化环境免费信息收集工具RVTools遭到黑客入侵分发带毒版本 – 蓝点网2025-08-28 15:18
黑客大赛Pwn2Own 2025 柏林站结束 研究人员利用多个零日漏洞获得107万美元奖励 – 蓝点网2025-08-28 14:51
加密货币版纸黄金:Tether称其黄金代币XAUt在瑞士存储7.7吨黄金进行支持 – 蓝点网2025-08-28 14:50
廉价VPS服务器RackNerd上线新促销活动 洛杉矶DC03服务器只需10.96美元/年 – 蓝点网2025-08-28 14:25
技嘉承认RTX50系显卡存在导热凝胶渗漏并解释原因 但未提供召回或修复方案 – 蓝点网2025-08-28 13:26
蓝牙技术联盟SIG发布蓝牙6.1版 新增随机可解析私有地址用来增强隐私 – 蓝点网2025-08-28 13:25
苹果即将推出的iPhone 17 Air超薄机型搭载令人失望的电池 仅2800毫安时 – 蓝点网2025-08-28 12:56
蓝牙技术联盟SIG发布蓝牙6.1版 新增随机可解析私有地址用来增强隐私 – 蓝点网2025-08-28 15:22
官方下场:万事达联合OKX等多个加密货币交易所推出稳定币消费功能 – 蓝点网2025-08-28 15:20
俄罗斯起草新法案将比特币等加密货币视为刑事调查中可扣押和没收的财产 – 蓝点网2025-08-28 14:41
AI研究员讨论Claude 4的举报模式 当发现用户存在极其不道德做法时会自动举报 – 蓝点网2025-08-28 14:16
B站否认在用户访问网页版时使用CPU进行PCDN流量分发 相关说法纯属猜测 – 蓝点网2025-08-28 13:50
首发:Microsoft Office 2024 LTSC版下载、安装、激活全教程 – 蓝点网2025-08-28 13:43
特朗普签署《删除法案》对传播未经同意的露骨照片(深度伪造/报复)实施更严厉的处罚 – 蓝点网2025-08-28 13:34
微软用于修复安全漏洞而创建的空文件夹inetpub的做法本身也存在安全缺陷 – 蓝点网2025-08-28 13:28
苹果更新清单将iPhone 7 Plus和两款iPhone 8列为过时产品不再提供完整维修服务 – 蓝点网2025-08-28 13:27
华硕发布更新修复工作站主板高危漏洞 黑客利用漏洞可提高电压物理破坏服务器 – 蓝点网2025-08-28 13:05