英特尔CSME误差清静通告

宣布时间 2018-09-12

误差编号和级别


CVE编号:CVE-2018-3655,危险级别:高危,CVSS分值:厂商自评7.3,官方未评定


影响版本


误差影响英特尔CSME固件版本:11.0至11.8.50, 11.10至11.11.50, 11.20至11.21.51。
英特尔服务器平台服务固件版本:4.0(仅限Purley和Bakerville)。

英特尔TXE版本:3.0到3.1.50。


误差概述


误差保存于11.21.55版本之前的英特尔CSME中的子系统,4.0版本之前的英特尔服务器平台服务和3.1.55版本之前的英特尔可信执行引擎固件中,可能允许未经身份验证的用户通过物剖析见来修改或走漏信息。


具有物剖析见权限的未经身份验证的用户可以:绕过英特尔CSME 反重放�;�,可能允许暴力攻击来获取存储在英特尔CSME内的信息�;竦梦淳谌ɑ峒⑻囟鸐EBX的密码。改动英特尔CSME文件系统目录的完整性或服务器平台服务和可信执行情形(英特尔TXT)数据文件。


误差验证


暂无POC\EXP


修复建议


请英特尔CSME,英特尔服务器平台服务和英特尔可信执行引擎(TXE)的用户更新最新补丁。


尊龙凯时 - 人生就是搏!



参考链接


https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00125.html
https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00086.html