AMD Ryzen CPU 正受到這些嚴重漏洞的影響
所有使用過去幾年AMD Ryzen 處理器的用戶都應盡快檢查並更新其主機板韌體,尤其是在2023 年之前沒有更新主機板韌體的用戶。AMD 發布了一份詳細的圖表,描述了影響伺服器、桌上型電腦、工作站、HEDT、行動和嵌入式Zen CPU 的四個嚴重安全問題。最近的BIOS 更新解決了大部分缺陷,但並非全部。
AMD 承認的所有四個漏洞都被標記為高嚴重性漏洞。下表列出了緩解各代處理器所有問題所需的最低AGESA 版本。有關影響每種處理器的問題和解決方案的更詳細細目,請參閱該公司的安全公告。
其中一個漏洞被命名為CVE-2023-20576,由於BIOS 中的資料真實性驗證不足,攻擊者可利用該漏洞發動拒絕服務攻擊或提升權限。
另外兩個漏洞(CVE-2023-20577 和CVE-2023-20587)可透過系統管理模式存取SPI 快閃記憶體,從而執行任意程式碼。另一個被稱為CVE-2023-20579 的漏洞可透過AMD SPI 保護功能中不當的存取控制導致完整性和可用性問題。
使用Ryzen 3000 系列桌上型電腦CPU、4000 系列行動APU、嵌入式V2000 晶片或V3000 系統的用戶在接下來的幾個月中應格外警惕,因為影響這幾代產品的問題尚未全部修補。計劃於本月稍後進行的更新將解決4000 系列APU 的漏洞,而2024 年3 月的BIOS 更新將修復3000 系列CPU 的漏洞。受影響的嵌入式產品將在4 月收到修補程式。
所有其他Zen 處理器都在2023 年年中至本月初的更新中獲得了相關修復。對於第二代Epyc 處理器來說,緩解去年Zenbleed 攻擊的更新也能防止新漏洞的出現。
有幾種方法可以檢查和更新BIOS版本。在大多數現代PC 中,這兩種方法都可以直接從BIOS 本身進行。在系統啟動時按下指定按鈕進入BIOS 後,主選單上應顯示版本號。自動更新功能因主機板製造商而異。
若要在不重新啟動Windows 的情況下檢查BIOS 版本,請在搜尋列輸入”系統資訊”或在工作列搜尋列輸入”msinfo”,啟動系統資訊應用程式。版本和日期應出現在右側窗格的清單中。最新的BIOS 版本通常可以在主機板製造商網站的支援部分找到。所有主要的主機板製造商也會透過選購的管理軟體提供自動更新。