Aggiornamenti recenti Gennaio 23rd, 2025 12:34 PM
Mar 07, 2023 Marina Londei News, RSS, Vulnerabilità 0
I ricercatori di Quarkslab hanno individuato due vulnerabilità buffer overflow nel Trusted Platform Module (TPM) 2.0. Identificate come CVE-2023-1018 e CVE-2023-1017, rispettivamente una out-of-bounds read e out-of-bounds write, le due falle permettono a un attaccante di accedere a dati sensibili e sovrascrivere dati protetti come le chiavi crittografiche.
Il TPM è infatti un modulo hardware-based usato per creare e memorizzare le chiavi crittografiche e confermare che sistema operativo e firmware del dispositivo siano attendibili e non siano stati manomessi. Il modulo è utilizzato ampiamente dai sistemi Windows: se prima era opzionale per alcune feature di sicurezza, è diventato obbligatorio per eseguire Windows 11 sui dispositivi.
Come riportato dal CERT Coordination Center della Carnegie Mellon University, le due vulnerabilità riguardano il modo in cui TPM processa alcuni dei parametri presenti nei comandi del modulo; in particolare, le falle colpiscono la funzione CryptParameterDecryption, che non esegue i controlli necessari sulla lunghezza dell’input.
Un attaccante con accesso al dispositivo può inviare comandi creati appositamente per sfruttare le vulnerabilità e sovrascrivere i dati del modulo per ottenere privilegi di amministratore.
Le vulnerabilità colpiscono le versioni 1.16, 1.38 e 1.59 di TPM. Trusted Computing Group, società sviluppatrice del modulo Windows, ha consigliato agli amministratori dei sistemi ad aggiornare TPM rispettivamente alle versioni 1.6 o maggiori, 1.13 o maggiori, e 1.4 o maggiori.
Come specifica CERT, in alcuni casi potrebbe essere necessario aggiornare il firmware dei chip TPM tramite il vendor del sistema operativo o il produttore stesso del dispositivo.
Gen 23, 2025 0
Gen 16, 2025 0
Gen 15, 2025 0
Gen 08, 2025 0
Gen 21, 2025 0
Gen 20, 2025 0
Gen 20, 2025 0
Gen 17, 2025 0
Gen 15, 2025 0
Gli ultimi giorni dell’anno sono da sempre...Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...Gen 02, 2025 0
Oggi le aziende italiane non solo devono affrontare nuove e...Dic 31, 2024 0
Negli ultimi anni gli attacchi zero-day nei dispositivi...Dic 30, 2024 0
Nonostante gli sforzi per redigere e consegnare i report...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Gen 23, 2025 0
Piccoli hacker crescono: un ragazzo di soli 15 anni ha...Gen 21, 2025 0
La Commissione Europea ha dato il via libera a SECURE,...Gen 20, 2025 0
SentinelOne ha annunciato che Purple AI, la soluzione di...Gen 20, 2025 0
Di queste, 29 erano mirate specificamente a obiettivi...Gen 17, 2025 0
Microsoft esteso i test per la feature Administrator...