• 我的订阅
  • 科技

英特尔推送微码更新以修复高危漏洞

类别:科技 发布时间:2023-11-15 21:06:00 来源:瘦子财经

11月15日消息,英特尔周二推出了最新版本微码更新,以修复一个高严重性的CPU漏洞,该漏洞有可能会被用来攻击云主机。

这个漏洞名为“Reptar”,代号为CVE-2023-23583,与受影响的CPU如何处理改变运行软件指令行为的前缀有关,几乎所有10代及更新的英特尔CPU都会受到影响,主要影响包括权限升级、拒绝服务、信息泄露这三方面。

简单来说,英特尔x64解码通常允许忽略冗余前缀(即在给定片段中没有意义的前缀)而不会产生任何后果。

在8月份的测试中,谷歌安全研究人员TavisOrmandy注意到REX前缀在最新英特尔CPU上时会产生“意外结果”。这类CPU支持一种称为快速短重复移动(FSRM)的功能,而该功能最初于IceLake架构中引入,旨在解决微码瓶颈问题。

Ormandy称,这种漏洞会导致处理器“进入一种正常规则不适用的异常状态”,一旦触发,这种异常状态会导致意外且可能严重的行为,最明显的是在虚拟机的来宾账户中执行不受信任的代码,也会发生系统崩溃,而在大多数云安全模型下,这种情况被认为是安全的。

Ormandy表示,当将多余的 rex.r前缀添加到FSRM优化的repmov操作时,就会出现意外行为。

我们在测试过程中观察到了一些非常奇怪的行为。例如,跳转到意想不到的位置、无条件分支被忽略以及处理器不再准确地记录xsave或call指令中的指令指针。

奇怪的是,当我们试图了解发生了什么时,我们会看到一个调试器报告不可能的状态!

这似乎已经表明可能存在严重问题,但在几天的实验后,我们发现当多个内核触发相同的漏洞时,处理器便会开始出现报错并停止运行。

我们经过验证发现,即使在无特权的来宾虚拟机中也会出现这个问题,因此这对云提供商来说已经具有严重的安全威胁。当然,一旦我们确认这是一个安全问题,我们就立即向英特尔报告。

英特尔高级事件响应和安全通信主管JerryBryant周二表示,公司工程师已经发现旧版CPU平台上存在可能导致临时服务中断的“功能性漏洞”,并计划在明年3月进行修复。

英特尔初步将其严重性评级定为5分,然而英特尔内部和谷歌内部人员发现它存在一个可实现提权的漏洞,因此评级又提升至8.8分。

感谢英特尔安全研究人员的勤奋和专业知识,后来发现了一个可能导致权限提升(EoP)的潜在向量。根据更新后的CVSS3.0评分为8.8(高),这一发现改变了我们为客户缓解此问题的方法,我们将更新提前以与已计划于2023年11月公开披露的计划保持一致。

在准备2024年2月的英特尔平台更新包以供客户验证时,我们收到了一位来自谷歌的研究人员关于同一TDoS问题的相同报告,该问题已在内部发现。该研究人员引用了谷歌90天的披露政策,并表示他们将于2023年11月14日公开披露。

英特尔官方公告列出了两类受影响的产品:那些已经修复的和那些已通过周二发布的微码更新修复。具体来说,这些产品具有新的微码更新(IT之家附具体CPU名单):

英特尔推送微码更新以修复高危漏洞

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-11-16 06:45:16

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

英特尔突然发布cpu微码更新
英特尔基于14nm的第8代处理器“CoffeeLake”于2020年6月1日停产,包括酷睿i3-8100到i7-8700K以及奔腾G5500到5600和赛扬G4900系列
2023-05-14 22:15:00
英特尔悄咪咪修补了一个安全漏洞 或影响酷睿等处理器
近日,CNMO从外媒了解到,英特尔悄悄修补了一个未披露的CPU安全漏洞,这个漏洞可以追溯到Coffee Lake。不过
2023-05-16 16:45:00
英特尔修补大量sgx安全漏洞
英特尔已经解决了在其 SoftwareGuardExtensions(SGX)中发现的多个漏洞,并敦促用户尽快更新应用补丁
2023-02-17 14:01:00
微软更新kb5029778:移除禁用downfall漏洞补丁
...的相关内容,此选项已不可用”。IT之家于今年8月报道,英特尔处理器曝光存在Downfall漏洞,影响了英特尔第12代AlderLakeCPU之前的所有现代CPU
2023-09-07 04:00:00
七彩虹igamez890主板新版,增强Intel APO效果
在上周英特尔邀请其核心合作伙伴,举办了一场专注于酷睿Ultra200S系列处理器性能提升方案研讨会,本次会议主要探讨如何提升酷睿Ultra200S系列处理器在不同场景应用下的性能
2024-12-29 15:43:00
英特尔酝酿关键微码更新,将修复提升 Arrow Lake 处理器性能
...,科技媒体 WccfTech 昨日(11 月 25 日)发布博文,报道称英特尔正酝酿新的 CPU 微码(Microcode)更新
2024-11-27 09:51:00
英特尔未来将推出进一步修复问题的 0x12B 版本微码更新
10月3日消息,英特尔上周四称其已经确认了第13、14代酷睿桌面处理器不稳定的根本原因,未来将推出进一步修复问题的0x12B版本微码更新
2024-10-04 00:43:00
微星Z790更新0x129微码,缓解英特尔13/14代酷睿处理器不稳定问题
IT之家 8 月 8 日消息,针对近期英特尔酷睿第 13 代和第 14 代台式机处理器出现的不稳定性问题,微星已与英特尔展开紧密合作
2024-08-09 09:23:00
英特尔:酷睿ultra200s游戏性能两极分化
12月20日消息,英特尔当地时间18日表示,英特尔酷睿Ultra200S处理器发布后的游戏性能在评测中两极分化,出现了明显统计差异和与英特尔内部测试数据不同的情况。英特尔如今宣布
2024-12-22 17:10:00
更多关于科技的资讯:
中国科大提出常温常压绿氨合成的标准化方案
大皖新闻讯 3月14日,大皖新闻记者从中国科学技术大学获悉,该校熊宇杰教授团队提出基于等离子体和电催化耦合的绿氨合成技术的标准化实验方案
2026-03-14 21:31:00
优秀人才薪资上不封顶!“起跑春天”杭州盛会:机器人岗位受热捧
3月14日,2026“起跑春天”杭州青年人才交流大会在杭州大会展中心举办。现场很是热闹,一边是手拿简历的青年求职者,一边是求贤若渴的单位
2026-03-14 14:58:00
AWE探展|别卷参数了!容声大冰象这台“大长腿”冰箱太圈粉
鲁网3月14日讯“这台‘大长腿’冰箱太好看了!”“冷冻30天的三文鱼竟能生食!”3月12日,伴随着AWE2026开幕,不少参展者发现
2026-03-14 15:37:00
海信璀璨650U8冰箱亮相AWE:AI真空磁场保鲜引领储鲜新趋势
鲁网3月14日讯3月12日,2026年中国家电及消费电子博览会(AWE2026)正式拉开帷幕,此前于3月5日重磅发布的世界杯定制产品——海信璀璨650U8真空头等舱冰箱
2026-03-14 15:39:00
诚信为基,科技赋能!中国太保寿险以数智化让保险更安心
鲁网3月14日讯保险业正从规模扩张加速迈向以客户需求为导向,以产品、服务、队伍质量为核心的发展新阶段。在高质量发展的转型升级进程中
2026-03-14 12:03:00
合肥又添一座“AI驱动型OPC社区”
大皖新闻讯 近日,AI“养龙虾”成为全网热点。对此,多地发文支持OpenClaw&OPC发展。OPC全称One Person Company
2026-03-14 12:20:00
高校开学第一课解锁AI正确打开方式
荆楚网(湖北日报网)讯(记者唐天琪 通讯员邵国超)“如果用财务管理的指标评估你的恋爱关系,你觉得这笔‘投资’的回报率是多少
2026-03-14 12:34:00
“三天我只睡了七八个小时,其他时间都在和‘龙虾’聊天。”这是孙艾艾见到记者后说的第一句话,作为大厂后台工程师,她从“龙虾”爆火之初就沉迷于这项技术
2026-03-14 06:51:00
想一站式淘遍全球尖货、体验未来科技、邂逅国潮新品?机会来了!以“共享大市场·出口中国”为主题的“浙里买全球·消费启杭”活动
2026-03-14 06:52:00
上班的地铁上,放眼望去,尽是抱着手机刷屏的年轻人;回到家,孩子或许正在iPad上看着动画片……我们正在进入AI数字化时代
2026-03-14 07:22:00
想体验一把“小龙虾”,结果光安装就花了四五个小时。今年1月底,当一个红色龙虾图标的AI智能体OpenClaw在硅谷极客圈开始发酵时
2026-03-14 07:22:00
三联家电章丘世茂店盛大开业:抢抓“春日经济”,助力市民“焕新家”
鲁网3月13日讯春风送暖,万象更新。在这生机盎然的春日里,三联家电章丘世茂店于3月13日盛大开业。正值“春日经济”消费热潮
2026-03-13 17:40:00
一场对话 “对”出了什么?
鲁网3月13日讯“我们依托 AI 工具实现了内容快速生产,但算力成本高、高端人才缺,政策层面有什么支持?”“有支持的,我们推出了‘算力券’政策
2026-03-13 18:14:00
新华保险河北分公司以高品质服务守护千家万户
近年来,新华保险河北分公司持续推动服务升级,以高品质服务守护千家万户。在今年3·15国际消费者权益日到来之际,新华保险河北分公司党委书记
2026-03-13 20:25:00
中新经纬3月13日电 据国家金融监管总局13日消息,近日,针对互联网助贷业务问题,金融监管总局对分期乐、奇富借条、你我贷借款
2026-03-13 21:29:00