Подсистема Intel Management Engine была взломана переполнением буфера

Подсистема Intel Management Engine была взломана переполнением буфера

Подсистема Intel Management Engine была взломана переполнением буфера

Исследователи безопасности Positive Technologies Марк Ермолов и Максим Горячий нашли проблемы безопасности в Intel Management Engine 11. Специалисты также отметили, что патчей, выпущенных вендором, может быть недостаточно.

Две недели назад компания Intel поблагодарила экспертов за сотрудничество в раскрытии причины недостатка. Подсистема Intel Management Engine (Intel ME), предположительно, имеет доступ ко многим или даже ко всем интегрированным устройствам ПК и может обращаться к оперативной памяти. У подсистемы даже имеется собственная Unix-подобная операционная система MINIX 3, работающая на уровне ниже ядра основной операционной системы устройства.

Уязвимости в Intel ME могут позволить злоумышленнику выполнить произвольный код, который останется незамеченным для пользователя или основной операционной системы.

Ермолов и Горячий утверждают, что им удалось обнаружить переполнение буфера, позволяющее выполнять неподписанный код на любом устройстве с Intel ME 11, даже если устройство отключено или защищено программными средствами безопасности. 

Отмечается, что для эксплуатации уязвимости необходим либо локальный доступ злоумышленника, либо доступ машине через удаленную систему управления.

«Учитывая огромное количество устройств с чипами Intel, существует возможность очень масштабных атак, в ходе которых пострадают множество устройств, от ноутбуков до ИТ-инфраструктур предприятий», — говорят эксперты.

Avanpost представила E-Passport — цифровой паспорт для бесшовного SSO

Компания Avanpost представила новую технологию E-Passport, которая стала частью продукта Avanpost Unified SSO. По сути, речь идёт о цифровом «паспорте» сотрудника, который привязывается не к паролю, а к устройству и защищённой сессии. E-Passport работает как цифровой идентификатор пользователя на личном (BYOD) или корпоративном устройстве и реализован в виде криптографической пары ключей.

Эта связка превращает рабочее место и мобильное устройство сотрудника в защищённое хранилище сессии через Avanpost Authenticator и позволяет безопасно передавать её между устройствами без риска перехвата.

Технология лежит в основе бесшовной аутентификации во всех корпоративных системах — от веб-сервисов до классических десктопных приложений. Сотруднику достаточно один раз пройти аутентификацию, после чего он автоматически получает доступ ко всем нужным внутренним ресурсам без постоянного ввода паролей. При этом единая сессия остаётся защищённой и соответствует принципам Zero Trust.

В Avanpost подчёркивают, что Unified SSO с E-Passport решает сразу несколько задач. Во-первых, обеспечивает криптографически стойкую защиту от перехвата и клонирования сессий — даже если пароль скомпрометирован. Во-вторых, объединяет веб- и десктоп-приложения в одну сессию с поддержкой централизованного завершения работы (Single Logout).

В-третьих, позволяет непрерывно контролировать защищённость сессии и при необходимости принудительно завершать её как в приложениях, так и на рабочих станциях под управлением Windows и Linux.

Один из типовых сценариев использования E-Passport — когда сотрудник проходит аутентификацию один раз при входе в систему и дальше работает со всеми корпоративными сервисами без дополнительных запросов логина и пароля. Такой подход снижает нагрузку на ИТ-поддержку, ускоряет рабочие процессы и одновременно повышает уровень безопасности.

«E-Passport позволяет компании перейти к архитектуре Zero Trust, в которой каждый запрос, устройство и пользователь постоянно проверяются, а привязка цифровой идентичности к устройству становится новым стандартом защищённого доступа», — отметил Дмитрий Грудинин, владелец линейки продуктов Avanpost Access.

RSS: Новости на портале Anti-Malware.ru