PTT評價

[情報] Zen架構存在高風險漏洞 用戶盡快更新韌體

看板PC_Shopping標題[情報] Zen架構存在高風險漏洞 用戶盡快更新韌體作者
E7lijah
(ensPhiRE復燃)
時間推噓31 推:34 噓:3 →:69

中文來源:HKEPC
https://www.hkepc.com/22146
原始來源:AMD官網
https://www.amd.com/en/resources/product-security/bulletin/amd-sb-7009.html
AMD官網來源短網址:
https://bit.ly/42IalWv

中文內文:
【請注意 】AMD 13 日宣布由初代 Zen 1 至最新的 Zen 4 處理器中發現了 4 個嚴
重漏洞,這些漏洞均與 CPU 連到主機板上儲存系統韌體的晶片的 SPI 介面有關,透過這些漏洞駭客執行 DDoS 攻擊、提升權限,甚至執行任意程式碼,AMD 已向主機板及系統廠商提供 AGESA Firmware 更新,各位 AMD 用家記得盡快更新 BIOS。

據 AMD 通報,於 Zen 1 至 Zen 4 處理器發現 4 個與 SPI 介面相當的嚴重漏洞,涉及的漏洞識別碼包括︰CVE2023-20576、CVE2023-20577、CVE2023-20579 及 CVE2023-20587,上述漏洞全部屬於高風險水平。

CVE-2023-20576:AGESA 中資料真實性驗證不充分可能會允許攻擊者更新 SPI ROM 數據,從而可能導致拒絕服務或權限升級。

CVE-2023-20577:SMM 模組中的堆溢位可能允許攻擊者利用第二個漏洞,從而能夠寫入
SPI 閃存,從而可能導致任意程式碼執行。

CVE-2023-20579:AMD SPI 保護功能中的存取控制不當可能會允許具有 Ring0(核心模式)特權存取的使用者繞過保護,從而可能導致完整性和可用性的損失。

CVE-2023-20587︰系統管理模式 (SMM) 中的不當存取控制可能允許攻擊者存取 SPI 閃存,從而可能導致任意程式碼執行。

這些漏洞均與 CPU 連到主機板上儲存系統韌體的晶片的 SPI 介面有關,透過這些漏洞駭客執行 DDoS 攻擊、提升權限,甚至執行任意程式碼,其中 CVE-2023-20587 是最嚴重的,它可以讓黑客任意執行欺騙電腦運行的程式碼,而該程式碼實際上可以完全控制整個系統。

AMD 已向主機板及系統廠商提供 AGESA Firmware 更新,各位 AMD 用家記得盡快更新
BIOS。

-
雖然每個中文字我都認得 但連在一起我就看不太懂了
總之AMD官方表明這些都是高風險的漏洞

AMD官網內有載明各平台解決漏洞的BIOS
建議用戶更新至該版或更新的版本
有EPYC,TR,(筆電掌機等)移動端,嵌入式等各種平台的說明
需要的人自己點進去看
我就貼個跟電蝦最相關的Ryzen桌面端:
https://i.imgur.com/c9EuF5j.png


可以看到除了3000系尚待官方於3月進一步釋出新BIOS
其他都已經有修復後的版本了
5000G系列APU的BIOS是2/7一周前才釋出 滿新的
剛好前陣子5000GT開始販售 有入手的板友可以注意一下

--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 27.52.68.119 (臺灣)
PTT 網址

pcfox 02/15 21:52水桶有騷動

charlie20083 02/15 21:54AM4 AGESA有更新應該就全部Zen都吃

E7lijah 02/15 21:54可惜特級A黑還在水桶裡

charlie20083 02/15 21:54得到 吧 ?

charlie20083 02/15 21:55噢 筆電的話就只能看OEM廠商了

E7lijah 02/15 21:55總之比表上寫的版本還新就行

kngs555 02/15 21:55水桶怎又沸騰了

E7lijah 02/15 21:56表上的是最低需求 版本不能比它早

iuytjhgf 02/15 21:57剛剛水桶是不是冒泡了?

justice2008 02/15 22:04效能會影響嗎?

E7lijah 02/15 22:05效能部分AMD沒有提及 等媒體測試ㄅ

BJshow 02/15 22:05記得intel以前修漏洞把效能也修正了XD

E7lijah 02/15 22:05或看哪位板友大神有空幫忙測試新舊BIOS

E7lijah 02/15 22:05效能對比

jyenhuang 02/15 22:08我hp elitebook筆電六年了都還有bios更

jyenhuang 02/15 22:08新~

coinfan 02/15 22:08這些漏洞可以透過網路嗎?還是一定要摸到

coinfan 02/15 22:08主機?例如USB

otosaka 02/15 22:18Zen大的白機要出事了嗎

RaiGend0519 02/15 22:22那個水桶好像正在燃燒著熊熊烈火

E6300 02/15 22:22只好等ZEN5了

as920909 02/15 22:234個超越meltdown的洞 太帥了吧

Zenryaku 02/15 22:24我又不是用AMD 干我啥事

otosaka 02/15 22:29我是在說你的ID是Zen開頭

seiya2000 02/15 22:34主機版被放生的有解嗎?

smallreader 02/15 22:39感恩 翻主機板官網已經有1.2.0.B能下

kart07575 02/15 22:42三大家好像都沒看到1.2.0.c。不知道要

kart07575 02/15 22:42等多久

wahaha99 02/15 22:44很想噓AMD....我這輩子從沒更新BIOS

wahaha99 02/15 22:44更新的這麼勤過 = =

ltytw 02/15 22:46我想更都沒得更了

mrme945 02/15 22:53這個我怎麼有印象去年BIOS剛出的時候就提

mrme945 02/15 22:53過了 還是我記錯?

mrme945 02/15 22:54反正我都是有看到有得更新就更的那種

rabbit61677 02/15 23:06去年底更新BIOS,檢查已經1.2.0.B

amd7356 02/15 23:07買AMD不就是要享受這種戰未來的更新嗎

rabbit61677 02/15 23:09看起來是4000跟5000G系列要更新到C

KGSox 02/15 23:11Asus 1.2.0.C還沒看到QQ

kaj1983 02/15 23:15更新bios很難嗎?

kaj1983 02/15 23:16不就usb插著,按幾個鍵,再去拉個屎就好

smallreader 02/15 23:18麻煩的是重弄設定 風扇曲線之類的

mrme945 02/15 23:23把設定另外存到隨身碟裡面,更新完BIOS直

mrme945 02/15 23:23接用就好了

commandoEX 02/15 23:30麻煩的是手上的隨身碟都不是用FAT32了

commandoEX 02/15 23:31更新BIOS還要格式化一次

justice2008 02/15 23:332024年了 可以在OS下更新BIOS嗎?

justice2008 02/15 23:33看到USB就覺得麻煩==

justice2008 02/15 23:34FAT32卡4GB超難用的==

commandoEX 02/15 23:352008年就有在XP下直接更新BIOS的工具

kamir 02/15 23:35只剩一隻128m的隨身聽還能用了

commandoEX 02/15 23:35反而win7後就銷聲匿跡了

hHolic 02/15 23:39微星BIOS 要同版本才能備份 :D

mayolane 02/15 23:56為了實驗室用XP的舊電腦我還留著用

mayolane 02/15 23:56FAT32的隨身碟

wahaha99 02/15 23:58麻煩的是重弄設定+1

E7lijah 02/15 23:59我隨身碟常插在各種儀器上 因此都格式化

E7lijah 02/15 23:59成FAT32的 相容性最高

verdandy 02/16 00:00風扇我後來用FanControl,但開機用哪個

verdandy 02/16 00:00硬碟還是要再設定一次

mrme945 02/16 00:01FanControl+1 真的很好用

friedpig 02/16 00:07os升bios做的到阿 但勸你別想不開 os穩

friedpig 02/16 00:07定度比bios差多了 升失敗有機會GG的 我

friedpig 02/16 00:07之前Asus板玩過用他win app升 跑條完一

friedpig 02/16 00:07直沒反應只好硬關機重開 結果bios刷一半

friedpig 02/16 00:07直接整張死掉 只能送修讓asus刷

Depthsharky 02/16 00:197系要更新到1.0.8.0後的意思

Depthsharky 02/16 00:19MSI剛看我這張 正式到1.0.9.0

Depthsharky 02/16 00:20BETA到1.1.0.2b

Bencrie 02/16 00:27檔案丟 ESP 不就能更新了?

Bencrie 02/16 00:28ESP一定是 fat32,我都丟那邊

zxc8051921 02/16 00:53不是可以放C槽再到BIOS選擇更新嗎

smallreader 02/16 00:55ESP常規底下怎麼存取

Alica 02/16 02:35磁碟管理不能直接把ESP掛起來嗎?

Alica 02/16 02:36更新檔丟進去後就可以解除掛載了

Allen0315 02/16 02:38 要更新BIOS的小心被Windows搞.....

Allen0315 02/16 02:39 正版受害者每年都要來搞個幾次....

hn9480412 02/16 02:49水桶:咕嚕咕嚕

smallreader 02/16 02:55正常是不能掛載的就算掛載了也進不去

qazws931 02/16 03:17更了 開機多了一個怪聲 怕...

tn601374 02/16 05:521.20c喔 還沒出xd

skyclam 02/16 06:04smm的漏洞,有空再更新就好,沒事也不大

skyclam 02/16 06:05會進smm

kamir 02/16 08:571.2c hotfix還沒出

mtc5566 02/16 09:20笑死連更新BIOS都要怪AMD

mtc5566 02/16 09:20你大可回去用你的intel 最好一輩子都別更

mtc5566 02/16 09:20

kagayama 02/16 10:17

ganbee 02/16 10:37這輩子沒更新是廠商放生還是有新的但你不

ganbee 02/16 10:37會更新?要講清楚。

a951l753vin 02/16 13:43我每1~2年重灌電腦都會順便更新BIOS

excercang 02/16 15:29技嘉那邊還沒放

Theo57 02/16 15:52兩難了,我MSI是用看討論說最穩的版本,

Theo57 02/16 15:52但離補完漏洞剛好差一號...

Lemming 02/16 19:05X! 更完一台黑掉開不起來 結果是新BIOS

Lemming 02/16 19:06沒辦法插128G了(其實本來就調蠻辛苦的)

Lemming 02/16 19:08再來研究另一台 上次刷完3600變只能3200

Lemming 02/16 19:08這種正常不是應該要越新越穩嗎

Theo57 02/16 20:38我常看到是說沒事別更新bios免得自找麻煩

E7lijah 02/16 20:55AMD AGESA的記憶體穩定度長期來看是優化

E7lijah 02/16 20:55 但每版之間會浮動 新一版不一定比舊一

E7lijah 02/16 20:55版穩

E7lijah 02/16 20:58我之前問msi林董問題 他就有說某一舊版

E7lijah 02/16 20:58比最新版穩 舊版有點運氣好賽到的感覺

roceskate 02/16 21:44感謝情報,已更新,生平第一次更新BIOS

lpoijk 02/17 00:25你沒用secure boot緊張三小

lpoijk 02/17 00:26完全不影響打打電動的人