Июньские патчи от Intel устраняют проблемы BIOS, VT-d и Security Library

Июньские патчи от Intel устраняют проблемы BIOS, VT-d и Security Library

Июньские патчи от Intel устраняют проблемы BIOS, VT-d и Security Library

Компания Intel выпустила 29 информационных бюллетеней, посвященных уязвимостям, закрытым в ее продуктах. Совокупно разработчик устранил 73 угрозы безопасности; полтора десятка из них способны причинить значительный ущерб.

Больше половины новых ИБ-проблем были обнаружены в ходе внутренних аудитов. О существовании остальных Intel в основном узнала благодаря уведомлениям, поданным в рамках ее программы bug bounty.

Наиболее опасная уязвимость (CVE-2021-24489, 8,8 балла по CVSS) вызвана ошибками в реализации VT-d — технологии виртуализации ввода-вывода, позволяющей перекидывать устройства с PCI-разъемом в виртуальную машину. При наличии поддержки эту опцию можно отыскать в настройках BIOS материнской платы.

Согласно краткому описанию Intel, корнем зла в данном случае является «неполная очистка» (incomplete cleanup). Такой недочет открывает возможность для повышения привилегий после входа в систему. Уязвимость актуальна для процессоров Core 10-го и 11-го поколений, Pentium серий J и N, Celeron N и Atom E3900. Пользователям рекомендуется обновить прошивку, обратившись к OEM-вендору.

Опасными также признаны четыре из восьми уязвимостей, найденных в прошивках BIOS (CVE-2020-12357, CVE-2020-8670, CVE-2020-8700 и CVE-2020-12359). Все они позволяют повысить привилегии к системе, но причины их появления различны — некорректная инициализация начальной загрузки, состояние гонки, неадекватная проверка входных данных, слабый контроль потока команд управления. Наличие проблем подтверждено для процессоров Xeon и Core, обновленные версии прошивок уже переданы OEM-провайдерам.

Из остальных уязвимостей высокой степени опасности стоит выделить CVE-2021-0133 — возможность повышения привилегий по сети, выявленную в защитном софте Intel Security Library (SecL). Согласно бюллетеню разработчика, данная проблема возникла из-за досадного промаха: обмен ключами происходит без аутентификации объекта. Уязвимость затрагивает все процессоры линейки Xeon, а также CPU Xeon W серий 3100 и 3200. Новую сборку SecL (3.3.0) можно скачать из соответствующего репозитория Intel на GitHub.

Госуслуги перестали открываться с VPN

Пользователи начали замечать, что мобильное приложение «Госуслуг» больше не открывается при включённом VPN. При попытке зайти сервис выдаёт предупреждение: для корректной работы нужно отключить VPN или перейти в офлайн-режим.

При этом сайт портала, в отличие от приложения, всё ещё открывается даже с включённым VPN, пишут СМИ, так что полный блокировкой это пока не выглядит.

Судя по всему, «Госуслуги» просто присоединились к тренду, который набирает обороты в последние недели. Ранее похожие ограничения уже начали вводить маркетплейсы, операторы связи и онлайн-кинотеатры.

Например, у пользователей с включённым VPN уже возникают проблемы с Ozon и Wildberries, а приложения операторов (МТС, «Билайн» и МегаФон) начали предупреждать о включённом VPN.

С онлайн-кинотеатрами ситуация ещё жёстче. «Кинопоиск» и Wink с VPN просто не работают, сервисы сразу предлагают его отключить. Rutube сначала загружается, но затем закрывается плашкой с ограничениями. А вот START оказался чуть мягче: сайт открывается, но часть контента остаётся недоступной.

Проблемы, по сообщениям пользователей, затронули и другие сервисы — например, «Яндекс Пэй».

Ещё в конце марта Минцифры обсуждало с крупными интернет-компаниями необходимость ограничить доступ для пользователей с включённым VPN. По данным источников, 15 апреля рассматривалось как ориентир для внедрения таких мер, но не как жёсткий дедлайн.

При этом официально никаких санкций за использование VPN в России нет. В Кремле отдельно подчёркивали, что ответственности за это не предусмотрено и информации о планах её вводить нет.

RSS: Новости на портале Anti-Malware.ru