AMD近日发布安全公告AMD-SB-7064,披露其平台中Trusted Platform Module(TPM)参考实现存在两项安全漏洞。公告虽姗姗来迟,但针对相关CPU家族的固件与主板更新其实早已在此前数月放出,用户只需安装即可完成修复。 据AMD说明,Trusted Computing Group(TCG)漏洞响应团队最早收到来自Intel研究人员的报告,指出AMD TPM 2.0参考代码中存在越界读取漏洞。本地攻击者若能取得较高用户权限,可迫使TPM代码读取固件中存储的敏感数据,甚至影响TPM自身可用性。 漏洞编号分别为CVE-2026-6726与CVE-2026-6727。前者可造成信息泄露,使恶意行为者从支持TPM的证书颁发机构中恢复凭据,进而可能伪造TPM加密密钥或其他基于TPM的证明机制;后者则被描述为影响RSA解密负载的时序侧信道漏洞,攻击者可能借此解密加密数据或伪造TPM 2.0证明密钥。 AMD强调,两项漏洞均需攻击者具备本机“特权”用户访问权限,因此对仅暴露于互联网的系统威胁有限。不过,两个漏洞的CVSS评分仍相对较高,相关用户还是应尽快检查并应用已发布的修复更新。

打开网易新闻 查看精彩图片