- 1 : 2023/03/08(水) 08:45:42.58 ID:pVFRl4RO0
デバイスに対しハードウェア的なセキュリティ機能を提供するTPM 2.0モジュールライブラリに脆弱性2種類(共通脆弱性識別子:CVE-2023-1018、CVE-2023-1017)が見つかった。この脆弱性を悪用すると、サービス拒否またはTPMコンテキストで任意のコードを実行したり、TPMに保存されている機密データにアクセスしたりできるようになる。影響は数十億台規模にのぼる可能性があるという。
この脆弱性は、セキュリティ企業Quarkslabの研究者によって、TPM 2.0の参照ライブラリの仕様の中で発見された。具体的には、TPMコマンドの一部であるパラメータの一部を処理する方法「CryptParameterDecryption()」にルーチンの範囲外(アウトオブバウンド)読み込みの不具合があり、現在のセッションの一部にはない2バイトの読み取りアクセスが可能だったという。
攻撃者は、巧妙に細工されたコマンドをTPMに送信することでバグをトリガーでき、意図した操作の一部ではないデータにアクセスできてしまう。OSはTPMファームウェアのセキュリティ機能に依存しているため、従来のホストベースのセキュリティ機能では検出または困難になる場合があるとしている。
TPM 2.0を策定したTrusted Computing Groupは既にこの問題をエラッタとして認識しており、更新プログラムを提供することで脆弱性に対処する。ユーザーとしては、サプライチェーンを通じ、ハードウェアまたはソフトウェア製造元から更新プログラムをできるだけ早く適用する必要があるとしている。
https://pc.watch.impress.co.jp/docs/news/1483855.html
- 2 : 2023/03/08(水) 08:47:11.06 ID:Y3BeTdIa0
- MS「Windows12買ってね!」
- 27 : 2023/03/08(水) 10:00:05.09 ID:qu/GxhX00
- >>2
本これ - 3 : 2023/03/08(水) 08:49:17.88 ID:DR2RlDIn0
- ハードウェアからチートできないようにするためのもんにセキュリティホールがあったんじゃなんの意味もないなぁ。
- 4 : 2023/03/08(水) 08:49:37.65 ID:RuYKCg+m0
- M/BのTPMモジュール交換
fTPMはCPU交換 - 5 : 2023/03/08(水) 08:50:32.25 ID:aOSSMX7HM
- セキュリティの大前提であるTPMにも穴はあるんだな…
- 6 : 2023/03/08(水) 08:51:08.96 ID:JHS2W8wDa
- これもうわざとだろ
- 7 : 2023/03/08(水) 08:51:29.08 ID:MH9GwmJq0
- ばかしねMSG
- 8 : 2023/03/08(水) 08:51:32.45 ID:ICjRBwIq0
- ファームウェア更新でどうにかなるものなの?
- 9 : 2023/03/08(水) 08:52:22.84 ID:piWaqR+x0
- 雇ったセコムが強盗だったような感じ
- 10 : 2023/03/08(水) 08:53:11.23 ID:aOSSMX7HM
- アップデートする前にビットロッカー解除し忘れて祭りが始まりそう
- 21 : 2023/03/08(水) 09:15:13.30 ID:DoPmljE+H
- >>10
ありそう - 11 : 2023/03/08(水) 08:53:40.74 ID:J3VulcqA0
- 買い替えてね!
- 12 : 2023/03/08(水) 08:54:14.12 ID:1t8meWBoM
- 意味のないモジュールだよ
- 13 : 2023/03/08(水) 08:55:25.58 ID:UZpaNL7E0
- でも11はいらない子だから
- 14 : 2023/03/08(水) 08:56:03.04 ID:MLwdN5rd0
- じゃあ何のために互換性無くしたんだよ馬鹿
- 15 : 2023/03/08(水) 08:56:31.02 ID:m39KvMfP0
- ほんとクソだな
まだ10のままで良かった - 16 : 2023/03/08(水) 08:58:29.49 ID:bk6Sul7t0
- まだ11にはしなくていいか
- 17 : 2023/03/08(水) 09:07:04.20 ID:M/9BQYfs0
- セキュリティをあげる名目でまだ使えるハードを切り捨てたのに
なんだいこのざまは? - 18 : 2023/03/08(水) 09:08:23.05 ID:Z0dokYdtr
- 脆弱性ってよく見つかるけど実際これで攻撃されてた人いるの?
- 19 : 2023/03/08(水) 09:11:20.55 ID:DFXxilJXM
- まーた始まった
- 22 : 2023/03/08(水) 09:16:12.72 ID:ya04BPJT0
- 意味のない11だよ
- 23 : 2023/03/08(水) 09:17:16.90 ID:oHO1QSG20
- マザボのファーム更新で済む話やん
しょーもな - 24 : 2023/03/08(水) 09:18:32.27 ID:CqYCDYdY0
- 大した問題じゃないだろ
インテルのCPU全てに超巨大セキュリティホールがあって何十年も実は好き放題できる状態だったのがバレた事件に比べたらな - 25 : 2023/03/08(水) 09:32:04.05 ID:Io9I2VXNa
- 旧OSからのアップデートが全然進んでないようだから
これを理由にMSがwindows11や12のアップデートの要件からTPMを外す気じゃないだろうな?ハードの要件は満たしてるけど、今はUEFIでTPM2.0の機能を外してる?おかげで
起動時にwindows11へのアップデートのウザい案内が俺には来ないでくれてるんだから
そこは変えてくれるなよ - 26 : 2023/03/08(水) 09:37:04.65 ID:O4sK70llp
- proならともかくhomeエディションにTPM制約要らんやろ
- 28 : 2023/03/08(水) 10:03:02.06 ID:JxKBrnmeM
- これはWindows12待ったなし!
- 29 : 2023/03/08(水) 10:07:12.60 ID:lQd+zyyi0
- 中国がTPMを拒否した理由がすでに脆弱性を知っていたからだったりしたら、
- 30 : 2023/03/08(水) 10:11:55.87 ID:MT3hPhgN0
- わざとか?
- 31 : 2023/03/08(水) 10:50:17.92 ID:K4ETSmSB0
- Windows11の動作要件からTPM外すか、Windows10を永久に更新し続けろ
- 32 : 2023/03/08(水) 10:52:48.86 ID:DQ2PYsXj0
- 脆弱性っていうけど最初から用意しといたバックドアなんだろ?
コメント