Google 研究人员发现所有 AMD Zen 处理器中存在严重安全漏洞

发布时间:2025年3月10日    来源:szf
Google 研究人员发现所有 AMD Zen 处理器中存在严重安全漏洞

快速阅读: 据《技术点》最新报道,谷歌的安全研究人员发现了一个影响AMD Zen 1至Zen 4处理器的重要漏洞“入口标志”。该漏洞允许攻击者绕过AMD的加密验证机制,安装恶意微代码更新。原因是AMD在签名验证过程中误用了AES-CMAC。为研究此漏洞,谷歌发布了开源工具“zentool”。AMD已发布微代码更新修复这一问题。虽然攻击需要本地管理员权限,但仍对保密计算环境构成威胁。

刚刚发生了什么?谷歌的安全研究人员发现了一个名为“入口标志”的重要漏洞,影响从Zen 1到Zen 4的所有AMD Zen处理器。该漏洞允许具有本地管理员权限的攻击者绕过AMD的加密验证机制,在受影响的CPU上安装自定义微代码更新。这个漏洞源于AMD在签名验证过程中使用了AES-CMAC作为哈希函数,这是一个严重的加密错误。AES-CMAC设计为消息认证码,而不是安全哈希函数,因此不适用于此目的。研究人员发现,AMD自Zen 1以来一直使用NIST文档中的公开示例密钥,这使得他们能够伪造签名并部署任意微代码更改。这些更改可以从根本上改变CPU的行为,使得这种攻击可以在系统重启前持续进行。例如,研究人员演示了如何修改RDRAND指令以始终返回预定值,从而严重影响了CPU的随机数生成能力。

为了促进进一步研究,谷歌的安全团队发布了“zentool”,这是一个开源越狱工具包,允许研究人员在易受攻击的处理器上创建、签名和部署自定义微代码补丁。它包括微代码反汇编、有限汇编支持的补丁编写以及加密签名功能。该工具包为研究人员提供了一个平台,用于探索自定义微代码更新并开发类似英特尔处理器的安全功能。

AMD对此回应称已发布微代码更新,用自定义安全哈希函数替换受损的验证程序。这些补丁利用AMD安全处理器在x86核心处理可能被篡改的微代码之前更新验证程序。尽管攻击需要本地管理员权限且不会在电源循环后持续存在,但它对使用SEV-SNP和DRTM等技术的保密计算环境构成了重大风险。

(以上内容均由Ai生成)

你可能还想读

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

快速阅读: 美国能源部17个国家实验室构成顶尖科研体系,在基础科学、能源安全、气候变化等领域发挥关键作用。拥有全球领先的超算资源及顶尖人才,年经费约220亿美元。随着“创世纪计划”启动,实验室将形成协同网络,推动美国在清洁能源、量子计算等前 […]

发布时间:2025年12月8日
谷歌Gemini 3 Pro发布

谷歌Gemini 3 Pro发布

快速阅读: 谷歌发布新一代推理模型Gemini 3 Pro,显著提升数学、编程和视觉理解能力。一经发布,Gemini 3 Pro几乎横扫各大评测榜单,在LMArena大模型竞技场中以1501的Elo得分高居榜首。在MathArena数学竞赛 […]

发布时间:2025年11月19日
独具创新,直击痛点:深度解析华为十大最新方案

独具创新,直击痛点:深度解析华为十大最新方案

快速阅读: 第三个方案,是华为的U6GHzAAU天线。综合来看,华为的U6GAAU,真正实现了容量覆盖双优,助力全球U6G商用。LampSiteX,是LampSite系列的最新型号。第五个方案,是华为有源天线产品——EasyAAU。Easy […]

发布时间:2025年11月13日
Palantir估值承压仍领跑AI赛道

Palantir估值承压仍领跑AI赛道

快速阅读: 近期,美国AI概念股整体承压,Palantir与英伟达遭遇做空传闻,引发市场短暂震荡。然而,在宏观调整与估值质疑中,Palantir仍凭借强劲业绩与差异化AI布局维持长期增长势头。分析人士认为,该公司正处于由“政府数据支撑”向“ […]

发布时间:2025年11月12日
Palantir与Snowflakes深化AI合作

Palantir与Snowflakes深化AI合作

快速阅读: Snowflake 与 Palantir 宣布建立战略合作,整合双方的数据与AI能力,使企业能够在统一的数据基础上直接调用 Palantir 的AI分析与智能应用工具,加速企业级AI落地。 2025年10月,Snowflake […]

发布时间:2025年11月10日
Palantir与迪拜控股共建AI公司

Palantir与迪拜控股共建AI公司

快速阅读: Dubai Holding 与 Palantir 宣布成立合资公司 Aither,致力于为中东地区政府与企业提供人工智能转型解决方案。该合作标志着 Palantir 在中东技术布局的进一步深化,也为当地公共服务与产业数字化提供新 […]

发布时间:2025年11月10日
Palantir携手Lumen共建企业AI平台

Palantir携手Lumen共建企业AI平台

快速阅读: 2025年10月,Palantir Technologies与Lumen Technologies宣布达成战略合作,联合打造面向企业级应用的人工智能服务平台。双方将以Palantir的Foundry与AIP平台为核心,推动通信与 […]

发布时间:2025年11月7日
Palantir携手Hadean拓展英国国防部AI战场模拟平台

Palantir携手Hadean拓展英国国防部AI战场模拟平台

快速阅读: 2025年10月,数据智能公司 Palantir Technologies 宣布与英国分布式计算企业 Hadean 达成战略合作,双方将共同为英国国防部(UK Ministry of Defence, UK MoD)扩展基于人工 […]

发布时间:2025年11月7日