Lỗ hổng TPM 2.0 mới đang đe doạ hàng tỷ PC trên toàn cầu

Các chuyên gia cảnh báo "hàng tỷ" thiết bị chạy Win 11 có thể gặp sự cố về bảo mật.

Các nhà nghiên cứu an ninh mạng từ Quarkslab đã phát hiện ra hai lỗ hổng thư viện Trusted Platform Module (TPM) 2.0, lỗ hổng này có thể gây rắc rối lớn cho “hàng tỷ” PC trên toàn cầu.

Hai lỗ hổng được phát hiện bao gồm CVE-2023-1017 được xác định là lỗi ghi ngoài giới hạn và CVE-2023-1018 là lỗi đọc ngoài giới hạn. 

Lỗ hổng TPM 2.0 mới đang đe doạ hàng tỷ PC trên toàn cầu

"Những lỗ hổng này có thể được kích hoạt từ các ứng dụng ở chế độ người dùng bằng cách gửi các lệnh độc hại đến TPM 2.0 có firmware dựa trên triển khai tham chiếu TCG bị ảnh hưởng", Trusted Computing Group (TCG) cho biết.

Nói cách khác, việc khai thác thành công các lỗ hổng CVE-2023-1017 và CVE-2023-1018 có thể xâm phạm bảo mật, mật khẩu và dữ liệu quan trọng khác, khiến các tính năng bảo mật dựa trên TPM hiện đại của Win 11 trở nên vô dụng.

Lỗ hổng TPM 2.0 mới đang đe doạ hàng tỷ PC trên toàn cầu

CVE-2023-1017 và CVE-2023-1018 là kết quả của việc thiếu kiểm tra độ dài cần thiết, dẫn đến tràn bộ nhớ đệm (buffer overflows) có thể mở đường cho việc lột lọt thông tin hoặc leo thang đặc quyền.

TPM 2.0 là con chip mà các nhà sản xuất PC đã thêm vào bo mạch chủ từ giữa năm 2016. Công nghệ này, như Microsoft giải thích, được thiết kế để cung cấp “các chức năng liên quan đến bảo mật”. Con chip này giúp tạo, lưu trữ và giới hạn việc sử dụng các khóa mật mã. 

Lỗ hổng TPM 2.0 mới đang đe doạ hàng tỷ PC trên toàn cầu

Theo Trung tâm điều phối CERT tại Đại học Carnegie Mellon khuyến cáo, người dùng nên áp dụng các bản cập nhật do TCG cũng như các nhà cung cấp khác phát hành để vá các lỗ hổng giảm rủi ro bị khai thác.

  • TMP 2.0 v1.59 Errata phiên bản 1.4 trở lên
  • TMP 2.0 v1.38 Errata phiên bản 1.13 trở lên
  • TMP 2.0 v1.16 Errata phiên bản 1.6 trở lên

Mặc dù về mặt lý thuyết, các lỗ hổng có thể ảnh hưởng đến hàng tỷ bo mạch chủ và phần mềm và hiện tại có một số hãng cũng đã xác nhận đã gặp phải sự cố liên quan. 

Lenovo là công ty sản xuất PC đưa ra những báo cáo đầu tiên về hai lỗ hổng TPM cho đến nay. Trước đó, công ty cảnh báo rằng CVE-2023-1017 ảnh hưởng đến một số thiết bị của họ khi chạy Nuvoton TPM 2.0.

Bài đọc nhiều nhất

Bài mới trong ngày

Đấu Trường Danh Vọng Công Bố Thay Đổi Lớn: Chuyển Sang Giải Đấu Theo Thể Thức Xét Tuyển Từ Mùa Xuân 2026

Đấu Trường Danh Vọng Công Bố Thay Đổi Lớn: Chuyển Sang Giải Đấu Theo Thể Thức Xét Tuyển Từ Mùa Xuân 2026

Khoa LêLê Khoa

Đấu Trường Danh Vọng (ĐTDV) Mùa Xuân 2026 sẽ chứng kiến bước ngoặt quan trọng khi giải đấu Liên Quân Mobile hàng đầu Việt Nam bước sang giai đoạn phát triển mới. Sau gần một thập kỷ thống trị sân chơi Esports, ĐTDV chính thức thực hiện bước tiến chuyên nghiệp hóa, mang đến những thay đổi lớn về thể thức thi đấu.

eSports
“Kimetsu no Yaiba” càn quét phòng vé Mỹ: “Vô Hạn Thành” lập kỷ lục mới, vượt mặt cả Dragon Ball và Pokémon

“Kimetsu no Yaiba” càn quét phòng vé Mỹ: “Vô Hạn Thành” lập kỷ lục mới, vượt mặt cả Dragon Ball và Pokémon

hoanlagvnDũng Nhỏ TT

Kimetsu no Yaiba tiếp tục chứng minh sức hút toàn cầu khi phần phim mới Infinity Castle vừa công chiếu đã lập kỷ lục “khủng” tại phòng vé Mỹ. Vượt mặt cả những huyền thoại như Dragon Ball và Pokémon, bộ phim đang mở ra một kỷ nguyên mới cho anime Nhật trên bản đồ điện ảnh thế giới.

Giải trí
MAPPA vướng tranh cãi khi xóa tên đạo diễn mùa 1 Chainsaw Man khỏi phần phim tổng hợp

MAPPA vướng tranh cãi khi xóa tên đạo diễn mùa 1 Chainsaw Man khỏi phần phim tổng hợp

hoanlagvnDũng Nhỏ TT

Việc studio MAPPA loại bỏ tên đạo diễn Ryū Nakayama khỏi phần credit của Chainsaw Man: The Compilation – bộ phim tổng hợp đang chiếu tại rạp Nhật – đã nhanh chóng châm ngòi cho làn sóng tranh cãi dữ dội trong cộng đồng anime. Nhiều ý kiến cho rằng đây là hành vi thiếu tôn trọng với những người đã góp phần định hình phong cách của mùa 1, trong khi phía MAPPA vẫn chưa đưa ra phản hồi chính thức.

Giải trí
Lên đầu trang