所有使用過去幾年AMDRyzen處理器的用戶都應盡快檢查並更新其主板固件,尤其是在2023年之前沒有更新過主板固件的用戶。AMD發佈一份詳細的圖表,描述影響服務器、臺式機、工作站、HEDT、移動和嵌入式ZenCPU的四個嚴重安全問題。最近的BIOS更新解決大部分缺陷,但並非全部。
AMD 承認的所有四個漏洞都被標記為高嚴重性漏洞。下表列出緩解各代處理器所有問題所需的最低 AGESA 版本。有關影響每種處理器的問題和解決方案的更詳細細目,請參閱該公司的安全公告。
其中一個漏洞被命名為 CVE-2023-20576,由於 BIOS 中的數據真實性驗證不足,攻擊者可利用該漏洞發起拒絕服務攻擊或提升權限。
另外兩個漏洞(CVE-2023-20577 和 CVE-2023-20587)可通過系統管理模式訪問 SPI 閃存,從而執行任意代碼。另一個被稱為 CVE-2023-20579 的漏洞可通過 AMD SPI 保護功能中不當的訪問控制導致完整性和可用性問題。
使用 Ryzen 3000 系列臺式機 CPU、4000 系列移動 APU、嵌入式 V2000 芯片或 V3000 系統的用戶在接下來的幾個月中應格外警惕,因為影響這幾代產品的問題尚未全部得到修補。計劃於本月晚些時候進行的更新將解決 4000 系列 APU 的漏洞,而 2024 年 3 月的 BIOS 更新將修復 3000 系列 CPU 的漏洞。受影響的嵌入式產品將在 4 月份收到修補程序。
所有其他 Zen 處理器都在 2023 年年中至本月初的更新中獲得相關修復。對於第二代 Epyc 處理器來說,緩解去年 Zenbleed 攻擊的更新也能防止新漏洞的出現。
有幾種方法可以檢查和更新 BIOS版本。在大多數現代 PC 中,這兩種方法都可以直接從 BIOS 本身進行。在系統啟動時按下指定按鈕進入 BIOS 後,主菜單上應顯示版本號。自動更新功能因主板制造商而異。
要在不重啟 Windows 的情況下檢查 BIOS 版本,請在搜索欄輸入"系統信息"或在任務欄搜索欄輸入"msinfo",啟動系統信息應用程序。版本和日期應出現在右側窗格的列表中。最新的 BIOS 版本通常可以在主板制造商網站的支持部分找到。所有主要的主板制造商也會通過可選的管理軟件提供自動更新。