Intel® Management Engine (Intel® ME 6.x/7.x/8.x/9.x/10.x/11.x),® Intel Trusted Execution Engine (Intel® TXE 3.0) e® vulnerabilidade Intel Server Platform Services (Intel® SPS 4.0) (Intel-SA-00086)
| Nota | Este artigo descreve questões relacionadas a vulnerabilidades de segurança encontradas no firmware Intel® Management Engine. Este artigo não contém informações relacionadas à vulnerabilidade do canal lateral do processador (conhecida como Meltdown/Spectre). Se você está procurando informações sobre o problema Meltdown/Spectre, vá para Side-Channel Analysis Facts e Intel® Products. |
Em resposta a questões identificadas por pesquisadores externos, a Intel realizou uma revisão aprofundada e abrangente de segurança dos seguintes aspectos, com o objetivo de aumentar a resiliência do firmware:
A Intel identificou vulnerabilidades de segurança que podem impactar certos PCs, servidores e plataformas de IoT.
Sistemas usando as versões 6.x-11.x do firmware Intel ME, servidores usando o SPS versão 4.0 e sistemas usando TXE versão 3.0 são impactados. Você pode encontrar essas versões de firmware em determinados processadores a partir do:
Para determinar se as vulnerabilidades identificadas impactam seu sistema, baixe e execute a ferramenta Intel CSME Version Detection usando os links abaixo.
Seção de Perguntas Frequentes
Recursos disponíveis
Recursos para usuários da Microsoft e Linux*
Recursos dos fabricantes de sistemas/placas-mãe
| Nota | Links para outros fabricantes de sistema/placas-mãe serão fornecidos quando disponíveis. Se o fabricante não estiver listado, entre em contato com ele para obter informações sobre a disponibilidade da atualização de software necessária. |
P: A Ferramenta de Detecção de Versões do Intel CSME informa que meu sistema está vulnerável. O que eu faço?
R: A Intel forneceu aos fabricantes de sistemas e placas-mãe as atualizações de firmware e software necessárias para resolver as vulnerabilidades identificadas no Aviso de Segurança Intel-SA-00086.
Entre em contato com o fabricante do seu sistema ou placa-mãe sobre os planos deles de disponibilizar as atualizações aos usuários finais.
Alguns fabricantes forneceram à Intel um link direto para que seus clientes obtivessem informações adicionais e atualizações de software disponíveis (Consulte a lista abaixo).
P: Por que preciso entrar em contato com o fabricante do meu sistema ou da placa-mãe? Por que a Intel não pode fornecer a atualização necessária para o meu sistema?
R: A Intel não consegue fornecer uma atualização genérica devido às personalizações de firmware do motor de gerenciamento realizadas pelos fabricantes do sistema e placas-mãe.
P: Meu sistema é reportado como Vulnerável pela Ferramenta de Detecção de Versões do Intel CSME. O que eu faço?
R: O status de pode ser Vulnerável geralmente aparece quando nenhum dos seguintes drivers está instalado:
Entre em contato com o fabricante do seu sistema ou da placa-mãe para obter os drivers corretos para o seu sistema.
P: O fabricante do meu sistema ou placa-mãe não aparece na sua lista. O que eu faço?
R: A lista abaixo mostra links de fabricantes de sistemas ou placas-mãe que forneceram informações à Intel. Se o fabricante não aparecer, entre em contato usando os mecanismos padrão de suporte (site, telefone, e-mail, etc.) para obter assistência.
P: Que tipos de acesso um atacante precisaria para explorar as vulnerabilidades identificadas?
R: Se o fabricante do equipamento habilitar proteções de escrita com Descriptor de Flash recomendadas pela Intel, um atacante precisa de acesso físico ao firmware flash da plataforma para explorar vulnerabilidades identificadas em:
Fim da fabricação
O atacante obtém acesso físico atualizando manualmente a plataforma com uma imagem de firmware maliciosa por meio de um programador flash conectado fisicamente à memória flash da plataforma. A proteção contra escrita do Flash Descriptor é uma configuração de plataforma geralmente definida ao final da fabricação. A proteção contra escrita do Flash Descriptor protege as configurações do Flash contra alterações maliciosas ou não intencionais após a conclusão da fabricação.
Se o fabricante do equipamento não habilitar as proteções de escrita com Descriptor Flash recomendadas pela Intel, um atacante precisa de acesso ao kernel operacional (acesso lógico, Anel do Sistema Operacional 0). O atacante precisa desse acesso para explorar as vulnerabilidades identificadas aplicando uma imagem de firmware maliciosa à plataforma por meio de um driver malicioso.
A vulnerabilidade identificada no CVE-2017-5712 pode ser explorada remotamente pela rede, em conjunto com uma credencial válida do Intel® Management Engine. A vulnerabilidade não é explorável se uma credencial administrativa válida não estiver disponível.
Se precisar de mais assistência, entre em contato com o Suporte ao Cliente da Intel para solicitar um serviço online.