AMD製CPUに深刻な脆弱性「Sinkclose」が発見–セキュリティ企業が指摘

今回は「AMD製CPUに深刻な脆弱性「Sinkclose」が発見–セキュリティ企業が指摘」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 コンピューター関連の心配なニュースはいつも、ハッカーの祭典とも呼ばれる「DEFCON」から届く。2024年も同じだった。セキュリティ専門企業IOActiveに勤務する2人のセキュリティ研究者、Enrique Nissim氏とKrzysztof Okupski氏は、厄介なAMD製CPUの脆弱性を発見したと発表し、その脆弱性を「Sinkclose」と名付けた。

 IOActiveの声明には次のように書かれている。「Sinkcloseは、正しく設定されていないコンピューターでは修正がほぼ不可能だが、大半のシステムは正しく設定されていない。適切に設定されたシステムであっても、Sinkcloseは『ブートキット』と呼ばれるマルウェアの感染を引き起こす可能性がある。この感染を検知することはほぼ不可能だ」

 さらに詳しく見てみよう。「CVE-2023-31315」という脆弱性識別番号が割り当てられたSinkcloseは、複数世代の「EPYC」「Ryzen」「Ryzen Threadripper」プロセッサーを攻撃できる。共通脆弱性評価システム(CVSS)のスコアは7.5で、深刻な脆弱性であることを意味する。

 Sinkcloseによって、カーネルレベルのアクセスが可能な攻撃者は、システム管理モード(SMM)という、CPU内で非常に特権の高い状態に権限を昇格できる。このアクセスにより、ハッカーは検知不可能なマルウェアをインストールできるため、システムのセキュリティに対する深刻な脅威となる。

 AMDは、EPYCモデルのデータセンター向けプロセッサーや最新のRyzenモデルのような比較的新しくて強力なプロセッサーに対して、Sinkcloseに対処するセキュリティアップデートをリリース済みだ。だが、「Ryzen 3000」「Ryzen 2000」「Ryzen 1000」など、比較的古いがまだ人気の高いチップについては、パッチを提供しない。

 完全な脆弱性リストには、以下のプロセッサーが挙げられている。

 これらCPUの比較的新しいバージョンを保護するには、システムのBIOSをAMDの最新パッチでアップデートする必要がある。

 PC販売店かマザーボードメーカーに問い合わせて、何が利用できるか確認してほしい。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
RPAはエンタープライズITの必須ソリューションになり得るか–UiPath日本法人幹部に聞いてみた
IT関連
2022-05-27 17:18
オラクル、AWSに対応した「MySQL HeatWave」をリリース
IT関連
2022-09-15 19:22
メルカリ、ユニクロ製品の転売対策に本腰 ファーストリテイリングと発売時期などを共有
企業・業界動向
2021-03-19 05:06
企業規模の違いで懸念される「働き方改革の格差」とは
IT関連
2022-03-25 12:14
GSユアサ、アタックサーフェス管理でセキュリティリスクを可視化
IT関連
2024-06-19 01:43
​バーチャルライブ「VARK」運営元が6億円のシリーズB調達、「メタバース」要素取り入れた大型開発着手
VR / AR / MR
2021-05-18 20:17
富士通とイオンモール、ミリ波レーダー分析AIでバリアフリートイレの安全性を向上
IT関連
2024-08-01 17:20
マイク・タイソンやメイウェザーも支援、自宅でボクシングの練習ができるFightCamp
ネットサービス
2021-07-05 17:38
フォルクスワーゲンがファーウェイの自動運転部門を買収する方向で交渉中との報道
IT関連
2022-02-20 06:52
アクサ生命、本社オフィスの座席数を半分に リモートワークで出社減
キャリア・しごと
2021-04-24 09:08
セールスフォース、非営利団体向けクラウドサービスなど開始
IT関連
2021-06-08 07:45
アトモス、オンラインストアの不正対策になりすまし検知技術を導入
IT関連
2022-06-15 21:35
地球温暖化で懸念されるインターネット障害の増加–大手IT企業の対策は?
IT関連
2023-03-18 16:04
スクラムガイドに新たに追加された「プロダクトゴール」とは? あるいはプロダクトゴールの設定には何が必要か?(前編) Regional Scrum Gathering Tokyo 2022
DevOps / アジャイル開発
2022-03-03 14:10