自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

微軟發(fā)布針對老款設(shè)備——Surface Pro 3 新漏洞的安全警告

安全
據(jù)the hacker news的消息,微軟發(fā)布了一個針對Surface Pro 3筆記本電腦安全繞過漏洞的警告,攻擊者可利用該漏洞破壞設(shè)備認(rèn)證機制,將惡意設(shè)備引入企業(yè)網(wǎng)絡(luò)中。

據(jù)the hacker news的消息,微軟發(fā)布了一個針對Surface Pro 3筆記本電腦安全繞過漏洞的警告,攻擊者可利用該漏洞破壞設(shè)備認(rèn)證機制,將惡意設(shè)備引入企業(yè)網(wǎng)絡(luò)中。

[[430389]]

這個漏洞編號為CVE-2021-42299(CVSS 評分:5.6),由谷歌軟件工程師Chris Fennerf發(fā)現(xiàn),并取代號為“ TPM Carte Blanche ”。

微軟在公告中指出,設(shè)備使用平臺配置寄存器 ( PCR ) 來記錄有關(guān)設(shè)備和軟件配置的信息,以確保啟動過程安全,Windows通過PCR來確定設(shè)備健康狀況。存在漏洞的設(shè)備可將任意值擴展到PCR庫來偽裝成健康設(shè)備。

在Windows 10系統(tǒng)中引入的健康設(shè)備證明(DHA)是一項企業(yè)安全功能,可確保計算機具有安全的BIOS、可信平臺模組(TPM)和啟動軟件配置,如優(yōu)先啟動反病毒驅(qū)動程序(ELAM)、安全啟動等。DHA通過審查和驗證設(shè)備的TPM和PCR啟動日志來證明計算機啟動是否健康。但通過將此漏洞武器化,攻擊者可以破壞 TPM 和 PCR 日志以獲取虛假證明,從而有效地破壞設(shè)備健康證明驗證過程。

值得注意的是,利用該漏洞發(fā)起攻擊需要對目標(biāo)設(shè)備進行物理訪問,或已提前破壞了目標(biāo)設(shè)備的合法憑據(jù)。Chris Fennerf表示,攻擊者可通過一個Linux 啟動U 盤,以最大限度地減少與目標(biāo)設(shè)備系統(tǒng)所需的交互。

Surface Pro 3是微軟于2014年6月發(fā)布的產(chǎn)品,并已于2016年11月停產(chǎn),截至報道時,較新的Surface Pro 4 和 Surface Book 在內(nèi)的其他 Surface 設(shè)備還未受到影響。目前微軟已嘗試將漏洞通知給所有受影響的供應(yīng)商。

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2013-03-18 09:43:14

2013-05-30 09:31:22

2017-05-23 22:27:57

微軟Surface Pro

2013-02-18 17:18:11

SurfaceSurface Pro

2020-09-21 17:09:34

Windows漏洞操作系統(tǒng)

2021-10-29 11:52:16

谷歌漏洞TPM

2013-03-30 22:22:34

Surface Pro

2014-03-10 09:14:16

2013-01-23 10:10:39

Surface Pro

2013-01-04 10:40:27

Surface Pro

2013-08-05 11:18:14

微信游戲移動互聯(lián)網(wǎng)新聞微軟Surface P

2015-03-13 10:04:01

2013-09-24 10:47:30

微軟Surface 2Surface Pro

2023-10-16 07:45:51

Windows驅(qū)動程序

2013-11-28 13:52:43

微軟Windows XPServer 2003

2013-01-10 14:57:42

Surface Pro

2013-10-31 14:56:31

微軟Surface 2

2013-01-14 09:35:01

Surface Pro

2013-04-02 18:01:45

2009-10-10 13:57:42

微軟windows 7補丁
點贊
收藏

51CTO技術(shù)棧公眾號