NetSecurity 板


LINE

2017.W18 - 关注安全问题 > 问题跟暗恋一样 在你面前你却不知道 ## 前言 ## 主要跟大家分享 在资讯安全这个领域中 需要时常关注各大来源的第一手消息 像是订阅 CVE / Linux distro security fix / 各大 open source project 的 maillist 更详细的部分 可以参考 2017.W15 ## 内容 ## 这次跟大家分享 我在 ExploitWareLabs 中看到的消息 - Intel platform 的一个安全问题[0] 更详细的 可以参考 Intel 所释出的安全通报[1] 从 Intel 的消息来看 问题是一个 Elevation of Privilege [2] 或者称之为提权问题 问题发生在 2008 ~ 2017 的产品 1. AMT (Active Management Technology) 2. ISM (Intel Standard Manageability) 3. 相关版本的 SBT (Small Business Technology) firmware 然後在 Intel-based cusumer CPU 中问题不存在 从根本上来看 他的受害范围不是家庭用户 也不易受到网路攻击 但是这个问题凸显出来几个严重的问题与警讯 1. SemiAccurate [3] 知道这个漏洞已经超过一年 2. SemiAccurate 在五年前曾经提过这是一个不好的设计 [4] 这表示 Intel 已经获得这个消息超过 90 天 - 资安圈一个默认给厂商修复的时周期 在这段时间内 Intel `似乎` 没有办法提供一个正向的回覆 然後发现漏洞的人也基於道义没有公开 所以这个漏洞就一个小圈子内流传超过五年 ... ## 感想 ## 这个 case 主要是跟大家分享处理安全问题的一个流程 无论是发现方还是厂商 1. 当一个安全漏洞被发现的时候 就需假设漏洞已经被其他人发现 2. 厂商需要提供一个 `畅通` 的管道让外部的人提报安全问题 3. 无论严重性 厂商都需要给一个正向的答覆 (也就是严重程度的判断) 4. 同上 根据严重程度决定修复的时程 5. 发现漏洞的人给予一段时间後 厂商依然摆烂 下下策是公开 (disclosure) 细节 从过往的经验中发现 厂商不处理的安全问题 其实都卡在资讯处理不对等 像是 1. 厂商高层没有认知这是高危险的安全漏洞 2. 底层 RD 误判严重程度、或者漏洞细节不够详尽 3. 厂商没有提供一个提报平台 很水的一个章节... 但是我没梗了 QQ [0]: https://semiaccurate.com/2017/05/01/remote-security-exploit-2008-intel-platforms/ [1]: https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00075&languageid=en-fr [2]: https://en.wikipedia.org/wiki/Privilege_escalation [3]: https://en.wikipedia.org/wiki/SemiAccurate [4]: http://semiaccurate.com/2012/05/15/intel-small-business-advantage-is-a-security-nightmare/ --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 123.193.122.171
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/NetSecurity/M.1493732063.A.7AE.html
1F:→ CMJ0121: Ref - http://www.freebuf.com/news/133657.html 05/03 15:08
2F:→ CMJ0121: Ref - http://www.ithome.com.tw/news/113815 05/03 15:08







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Boy-Girl站内搜寻

TOP