英特爾證實Alder Lake BIOS源碼泄露 但安全無需多慮


近日泄漏到4chan和GitHub上的AlderLakeBIOS源碼,已經得到英特爾的證實,可知其中6GB文件包含用於構建和優化BIOS/UEFI映像的工具和代碼。該公司在致Tom'sHardware的聲明中稱:“我公司專有的UEFI代碼,似乎已被第三方泄露。但Intel認為這不會暴露任何新的安全漏洞,因為我們不依賴混淆信息作為安全措施”。

1.png

此外英特爾發言人表示,與這份代碼有關的漏洞研究,仍被“Project Circuit Breaker”賞金項目所涵蓋。同時該公司正在與客戶和安全研究社區聯系,以讓大傢知悉這一情況。

Tom's Hardware 指出,計算機的“基本輸入輸出”(BIOS)/“統一可擴展主機接口”(UEFI),用於在操作系統加載前對硬件進行初始化。

在其肩負的諸多職責中,就包括與某些安全機制建立連接 —— 比如“可信平臺模塊”(TPM)。

在本次代碼泄露之後,惡意行為者和安全行業,顯然都會積極投入深度研究,以找到潛在的後門或安全漏洞。

2.png

知名安全研究人員 Mark Ermolov 在早期報告中指出,他已發現通常為特權代碼而保留的秘密 MSR(模型特定寄存器)和用於 Intel Boot Guard 的簽名私鑰。

前者意味著 Alder Lake 平臺或遇到潛在的安全問題,而後者可能導致 Intel Boot Guard 功能失效。

此外還有用於 BootGuard 和 TXT 可信執行技術的 ACM 身份驗證代碼模塊的跡象,預示著未來可能存在信任根(root of trust)問題。

不過曝光問題的影響和廣度可能相對有限,畢竟大多數主板和 OEM 廠商都有類似的工具和信息,可用於為英特爾平臺構建固件。

更重要的是,英特爾宣稱其不依賴基於信息混淆的安全措施,意味著該公司在提供給外部供應商之前,已對將高度敏感的材料展開過一番清理。

3.png

至於英特爾鼓勵研究人員提交漏洞的 Project Circuit Breaker 漏洞賞金計劃,該公司會依照問題的嚴重程度,給予每個漏洞 500 ~ 10 萬美元不等的獎勵。

最後,英特爾尚未找到本次泄露的源頭,目前也不清楚相關代碼是否可以讓 Coreboot 等開源組織間接受益。

不過從當前已被移除的 GitHub 存儲庫(仍有廣泛的復制留存)來看,它似乎是由來自 LC Future Center 的原始設計制造商(ODM)員工所創建的。


相關推薦

2022-10-09

之前我們報道過英特爾酷睿AlderLakeBIOS的源代碼已在被完整地泄露,未壓縮版本的容量有5.9GB,它似乎可能是在主板供應商工作的人泄露的,也可能是一個PC品牌的制造夥伴意外泄露的。一些Twitter用戶似乎認為該代碼源自4chan。昨

2022-10-08

erground在Twitter上表示,在經歷一次重大的黑客攻擊之後,英特爾第12代AlderLake的源代碼(包括BIOS文件等)在網上泄露。英特爾的AlderLakeCPU於去年11月4日發佈,2021年,數據包括容量2.8GB的壓縮源代碼(完整文檔5.86GB),據稱泄漏來

2022-08-23

作為HotChip34大會預熱演示的一部分,英特爾詳細介紹MeteorLake、ArrowLake和LunarLake等下一代CPU,表示它們將使用先進的Foveros3D封裝技術。與此同時,該公司還澄清近期有關其計劃用於多芯片/多IP設計的工藝節點的一些不實傳聞。資

2022-07-09

盡管英特爾13代RaptorLake-S桌面CPU要到今秋晚些時候才會正式發佈,但各大主板廠商已經迫不及待地提供支持。在華擎(ASRock)率先為其Z690、H670、B660和H610主板推送BIOS更新之後,華碩(ASUS)也於今早放出13代RaptorLake處理器的BIOS更

2022-06-23

享瞭華擎Z790/H770芯片組主板的型號列表,可知該公司將為英特爾13代RaptorLake臺式處理器也提供支持DDR4內存的版本。在12款SKU中,高端Z790芯片組占瞭9款、另外三款則是H770系列。至於主流的B760系列,目前暫不得而知,此外上一代H6

2022-09-09

昨日外媒分享Igor'sLab泄露的英特爾13代RaptorLake酷睿桌面處理器的發佈會PPT。但除i9-13900K(KF)、i7-13700K(KF)和i5-13600K(KF)這六款SKU之外——3DCenter.org又指出一系列披著12代AlderLake馬甲的i5-13xxx非-K型號,讓本就難記的P+E

2022-06-24

本周早些時候,英特爾推出瞭7.8.0.21版ExtremeTuningUtility系統調節工具。而新引入的ThermalVelocityBoost功能,也暗示瞭即將到來的RaptorLake臺式處理器,有望成為首款突破6GHz大關的x86芯片。VideoCardz指出,定於今年3-4季度到來的13代酷睿C

2022-09-28

TechSpot報道稱:英特爾曾表示,在14代MeteorLake準備就緒前,該公司將以13代RaptorLake芯片作為市場主力。然而最近有泄露消息表明,多款RaptorLake也隻是12代AlderLake的馬甲——僅頻率參數上有些微變化。比如近日,@BenchLeaks就在Geekbenc

2022-12-21

英特爾的酷睿i5-13400F有望成為最熱門的經濟型CPU,它現在已經在美國零售商ShopBLT上市,初步價格為216美元。英特爾酷睿i5-13400將有標準版和缺少集成顯卡的"F"版兩種型號。對於遊戲玩傢來說,酷睿i5-13400F將提

2022-09-14

由TECHnalysis的@bobodtech在Twitter上分享的內容可知:英特爾即將在13代RaptorLake移動芯片上引入一項全新的AIBoost技術,並且計劃在14代MeteorLakeCPU上全面集成。此前,我們已得知該公司在14代芯片上配備適用於各種AI任務的多功能處理單

2022-08-04

在TrendForce發表的一份報告中,我們得到第二次確認,英特爾用於第14代MeteorLakeCPU的tGPU,預計將采用臺積電的3納米工藝節點,已被推遲到2023年底量產。早些時候,有傳言說英特爾可能將其第14代MeteorLakeCPU推到2023年底,現在我們

2023-01-04

去年,英特爾報告說,它正計劃提高其CPU的價格,包括第12代AlderLakeCPU。該決定將在2022年第四季度生效,但看起來漲價終於來,雖然時間變成2023年的開始。在英特爾的Ark網站上已經可以看到價格上漲,其中大部分12代榿木湖CPU已

2022-07-22

英特爾已經確認其用於第14代MeteorLakeCPU的下一代RedwoodCoveP-Core和CrestmontE-Core架構。這些架構是由@InstLatX64發現的,通過英特爾開放源碼網絡倉庫確認。Redwood Cove P-Core和Crestmont E-Core架構最早是在2020年被披露的,此後我們看到多個

2022-07-08

隨著英特爾放出2022下半年的媒體驅動程序更新,我們也欣喜地在其API中發現對13代RaptorLake-S臺式/RaptorLake-P移動CPU的支持。相關代號已在GitHub上的三個版本中出現,除面向臺式/高端筆記本電腦的版本、還有面向主流/超薄筆記本電