Intel CSME引擎清静误差危害通告

宣布时间 2020-02-14

误差编号和级别


CVE编号:CVE-2019-14598 ,危险级别:高危 ,CVSS分值:厂商自评:8.2 ,官方未评定


影响版本


Intel? CSME versions before 12.0.49 (IOT only: 12.0.56), 13.0.21, 14.0.11.


误差概述


Intel Converged Security and Management Engine(CSME ,即融合清静和可管理性引擎)是推动 Intel 运动管理手艺的芯片集子系统。CSME支持英特尔的自动管理系统硬件和固件手艺 ,该手艺用于消耗或公司PC ,物联网(IoT)装备和事情站中的远程带外管理。


CSME的子系统保存不准确的身份验证过失(CVE-2019-14598) ,该误差如遭使用 ,可导致外地威胁行动者发动提权、拒绝服务和信息泄露攻击。


Intel 还宣布了针对Windows 版本的 RAID Web Console 2 (RWC2) 和 RAID Web Console 3 (RWC3) 的清静更新。


第一个误差 CVE-2020-0562 影响所有 RWC2 版本 ,CVSS 基天职为6.7 ,属于“中危”误差。外地经认证的用户可使用该缺陷提权 ,不过 Intel 公司将不会修复该问题 ,而是体现该产品将停产 ,建议用户更新至 RWC3版本。


第二个误差 CVE-2020-0564 会爆发相同的潜在效果 ,它影响 7.010.009.000 版本之前的 RWC3 产品。


Intel Manycore Platform Software Stack (MPSS) 版本3.8.6 之前的版本已收到修复计划以解决 CVE-2020-0563。该误差为中危误差 ,CVSS 基天职是6.7。未经认证的用户能使用该误差通过因权限处置惩罚不准确而造成的外地权限而引发的提权。


Intel 公司还提到了另外一其中危误差 CVE-2020-0560 ,它影响 Intel Renesas Electronics USB 3.0 驱动 ,可导致在所有版本中的提权的效果。Intel 公司体现不会修复该误差 ,而是推荐用户卸载或阻止使用该产品。


Intel 公司还修复了Intel SGX 中的一个低危误差 CVE-2020-0561 ,它是一个初始化不当问题 ,其 CVSS 基天职为2.5分 ,可导致认证用户通过外地会见权限提权。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差 ,补丁获取链接:https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00307.html。


参考链接


https://www.zdnet.com/article/intel-warns-of-critical-security-flaw-in-csme-engine/