AMD披露31個處理器新漏洞:涉及多個系列的消費級處理器與霄龍處理器

AMD近日發佈兩份公告透露了31個處理器漏洞,其中 3個 漏洞涉及鋭龍、速龍、線程撕裂者、線程撕裂者Pro處理器, 28個 漏洞涉及霄龍處理器。

涉及消費級處理器的三個漏洞分為CVE-2021-26316、CVE-2021-26346及CVE-2021-46795。

CVE-2021-26316風險等級為高,指未能驗證BIOS中的通信緩衝區和通信服務可能允許攻擊者篡改緩衝區,可能導致任意代碼在SMM(系統管理模式)中執行。

CVE-2021-26346風險等級為中,指未經驗證的 ASP(AMD 安全處理器)引導加載程序中的整數操作可能允許攻擊者在 SPI 閃存的L2目錄表中造成整數溢出,從而導致潛在的拒絕服務。

CVE-2021-46795風險等級為低,存在 TOCTOU(Time-of-check Time-of-use)漏洞,攻擊者可能使用被破壞的BIOS導致TEE OS越界讀取內存,可能會導致拒絕服務。

受到此次漏洞影響的消費級處理器包括:

鋭龍2000系列處理器

鋭龍2000G系列處理器

鋭龍5000G系列處理器

線程撕裂者2000系列HEDT平台處理器

線程撕裂者2000 Pro系列處理器

線程撕裂者3000系列HEDT平台處理器

線程撕裂者3000 Pro系列處理器

鋭龍2000系列移動版處理器

鋭龍3000系列移動版處理器

鋭龍5000系列移動版處理器

鋭龍6000系列移動版處理器

速龍3000系列移動處理器

AMD還透露了影響霄龍處理器的28個漏洞,其中四個為高風險,十五個為中風險,九個為低風險。

AMD已將AGESA微碼交付OEM廠商,用户可訪問產品官網查詢是否有新版BIOS下載,在包括谷歌、蘋果、甲骨文的研究人員也參與了漏洞的發現及調查。