> > > > AMD schließt Sicherheitslücke in Firmware der eigenen APUs

AMD schließt Sicherheitslücke in Firmware der eigenen APUs

Veröffentlicht am: von

AMD Logo 2013Offenbar hatte und hat AMD mit einer schwerwiegenden Sicherheitslücke innerhalb der Firmware seiner Prozessoren zu kämpfen. Die Lücke wurde zwar bereits geschlossen, allerdings müssen die Mainboardhersteller die bereitgestellte Software noch in ihre BIOS-Updates einpflegen. Auf dem 31. Chaos Communication Congress (31C3) hat Rudolf Marek die Lücke vorgestellt, konzentrierte sich dabei aber nur auf den Angriffsvektor als solchen und ließ konkrete Angriffsszenarien aus.

Betroffen ist laut Marek die Firmware durch unzureichende Codesignaturen, die es Angreifern ermöglichen, fremden Code einzuschleusen und diesen auszuführen. Dies geschieht innerhalb der System Management Unit (SMU), die unter anderem für die Stromsparfunktionen verantwortlich ist. Sie bietet aber auch weit tiefergehenden Zugriff in die Konfigurationen. Die Firmware läuft dabei auf einem 32-Bit-Controller LatticeMicro32 (LM32) von Lattice Semiconductor. Rudolf Marek hat den Schlüssel geknackt, der für die Codesignatur des SHA1-Hash verwendet wird. Den SMU-Code hat er aus dem BIOS-Update isoliert und den dazugehörigen Code auf einem Emulator ausgeführt. Nachdem der Code geknackt war, konnte er eigene Befehle in die SMU einbauen und diese auch ausführen.

Die dazugehörige Firmware bietet AMD als Teil der AGESA (AMD Generic Encapsulated Software Architecture) an. Diese wurde von AMD bereits Ende November aktualisiert und den Herstellern von Mainboards, Notebooks und Komplettsystemen zur Verfügung gestellt. Diese wiederum implementieren die AGESA in ihre BIOS- und UEFI-Versionen. Teilweise ist dies wohl schon geschehen, aber eine klare Auskunft darüber ist nur schwer zu bekommen, da die Hersteller Details dazu nicht und oder nur unzureichend dokumentieren.

Betroffen sind alle Prozessoren der "Trinity"-, "Richland"-, "Kaveri"- und "Kabini"-Baureihe. Bereits im April des vergangenen Jahres meldete Rudolf Marek den Fehler an AMD, der dann im Sommer bestätigt und wie gesagt Ende November beseitigt wurde. Es bleibt nur zu hoffen, dass die Hersteller möglichst sensibel mit diesem Thema umgehen und die bereinigte AGESA bereits in ihre BIOS-Updates eingepflegt haben.

Social Links

Ihre Bewertung

Ø Bewertungen: 0

Tags

Kommentare (3)

#1
customavatars/avatar97719_1.gif
Registriert seit: 29.08.2008

Korvettenkapitän
Beiträge: 2413
Die Überschrift liest sich etwas komisch. Natürlich fixt AMD die Firmware für ihre eigenen Produkte. Sollen sie die Firmware für Produkte anderer Hersteller fixen?
#2
customavatars/avatar18741_1.gif
Registriert seit: 31.01.2005
Südlichstes NRW
Kapitän zur See
Beiträge: 3574
AGESA und Co. ist doch sowieso ein schleichender Prozess, ganz davon ab, welcher Endanwender macht schon BIOS/UEFI Updates?
Ist ja nicht wie ne KDM beim Auto, die automatisch bei der jährlichen Inspektion erfolgt, oder ein Rückruf bei sicherheitsrelevanten Mängeln wo der Besitzer angeschrieben wird...
#3
Registriert seit: 13.09.2014

Gefreiter
Beiträge: 56
Zitat towa;23047470
AGESA und Co. ist doch sowieso ein schleichender Prozess, ganz davon ab, welcher Endanwender macht schon BIOS/UEFI Updates?


Hallo, also ich mache Updates meiner Firmware vom Motherboard.
Funktionen werden freigeschaltet oder Fehler behoben. Das wozu ein Firmware Update eben da ist.
Gerade bei den neueren Motherboards mit UEFI Bios ist es extrem einfach und sicher ein Update durch zu führen.
Insofern sehe ich da nicht wirklich einen Grund das Bios zu lassen wie es ist, mit der Gefahr das mein Rechner gehakt wird.
Immer natürlich vorausgesetzt, das der Anwender die Systemeinstellungen irgendwo abgeschrieben hat und seine Daten sichert. (aber wer macht das nicht ??;))
Um Kommentare schreiben zu können, musst Du eingeloggt sein!

Das könnte Sie auch interessieren:

Coffee Lake: Overclocking-Check

Logo von IMAGES/STORIES/LOGOS-2016/KABYLAKE

Nach dem ausführlichen Overclocking-Check für Skylake-Prozessoren sowie dem Overclocking-Check für Kaby Lake-Prozessoren ist es nach Veröffentlichung der neuen Generation mit Codenamen Coffee-Lake erneut Zeit für einen Overclocking-Check. Wir werfen einen Blick auf die Übertaktbarkeit... [mehr]

Intel kämpft mit schwerer Sicherheitslücke (Update: Intel veröffentlicht...

Logo von IMAGES/STORIES/2017/INTEL

Vor, während und zwischen den Feiertagen herrschte ein wildes Treiben in der Linux-Community. Zunächst war nicht ganz klar, was hier genau vor sich geht, inzwischen aber scheinen die Auswirkungen deutlich zu werden: Intel hat nach einer Lücke in der Management Unit eines jeden... [mehr]

Gelungener Feinschliff: AMD Ryzen 7 2700X und Ryzen 5 2600X im Test

Logo von IMAGES/STORIES/2017/AMD_RYZEN_7_2700X

Rund ein Jahr nach dem Start der Ryzen-Prozessoren legt AMD nach und bringt die zweite Generation in den Handel. Die soll schneller und effizienter arbeiten und den Druck auf Intel weiter erhöhen. Allerdings lautet die Devise Evolution statt Revolution, statt gravierender Änderungen gibt es vor... [mehr]

AMD Ryzen 5 2400G und Ryzen 3 2200G im Test: Die Lücke ist gestopft

Logo von IMAGES/STORIES/2017/AMD_RYZEN_5_2400G

Während Notebook-Käufer sich bereits seit einigen Wochen von den Vorzügen der Zen-basierten Raven-Ridge-APUs überzeugen können, musste sich das Desktop-Lager noch gedulden. Nun aber heißt es auch hier: Intel erhält neue Konkurrenz. Und die könnte einen noch größeren Einfluss als die... [mehr]

AMD Ryzen Threadripper 2990WX und 2950X im Test: Mit Vollgas an Intel vorbei

Logo von IMAGES/STORIES/2017/AMD_THREADRIPPER_2950X

Pünktlich zum ersten Geburtstag startet AMD den Ryzen-Threadripper-Generationswechsel. Und wie schon im Frühjahr beim Sprung von Ryzen 1 zu Ryzen 2 vertraut man auf zwei Dinge: mehr Kerne und einen geringeren Preis. Beide sollen dabei helfen, dem Dauerrivalen Intel im... [mehr]

AMD Ryzen 5 2400G und Ryzen 3 2200G: Raven Ridge kann auch spielen

Logo von IMAGES/STORIES/2017/AMD_RYZEN_TEASER_100

Eine gute Alternative, wenn es um einen Alltags- oder Office-Rechner geht: So lautete vor wenigen Tagen das Fazit zu AMDs neuen APUs. Doch wie sich Ryzen 3 2200G und Ryzen 5 2400G schlagen, wenn die Zeit zwischen Word und Chrome mit dem ein oder anderen Spiel überbrückt werden soll, konnte... [mehr]