如果大家還記得的話,上個月AMD公佈過一個影響旗下2016年至2019年期間的APU的SMM標註特權升級(SMM Callout Privilege Escalation)安全漏洞 CVE-2020-12890 。

SMM(System Management Mode)主要負責CPU和芯片組配置、主板製造商代碼、以及諸如TPM等的受保護操作。這次出現漏洞的原因是因為在SMI(System Management Interrupt)處理程序0xEF中調用SmmGetVariable時缺少對目標緩衝區地址的檢查。這個漏洞可以允許攻擊者在對受害者的計算機擁有物理接觸或者管理員權限下,透過修改主板上固件內的AGESA微碼來執行惡意代碼,並且這種操作是不會被系統探測到的。
不過幸好這個漏洞不難解決,只需要更新微碼就可以,並且修補後應該不會影響性能。AMD在6月初已經向主板廠商發佈這個升級過的AGESA微碼,而完整的版本也在6月底發佈。
主板廠家之一的技嘉在最新的AMD 500系列以及400系列主板BIOS更新中除了加入對最新的鋭龍XT系列處理器的支持之外,還分別加入了AGESA Combo V2 1.0.0.2以及Combo V11.0.0.6來修補上述的SMM標註特權升級漏洞。不過,500系列的主板會首先獲得更新。
技嘉X570以及B550主板的Beta版BIOS從6月中開始已經可以下載,而最終正式版則會在7月中到來。至於400系以及300系的主板則要等到7月中才有Beta版BIOS,最終版需要等到7月底。
雖然説目前並沒有發現有利用這個漏洞的案例,但是筆者也建議APU用户儘快升級至最新的BIOS來避免入侵。