Ultime notizie

Una vulnerabilità delle librerie TPM 2.0 consente agli hacker di rubare chiavi crittografiche

Il TPM è una tecnologia basata su hardware che fornisce funzioni crittografiche sicure ai sistemi operativi dei computer moderni, proteggendoli dalle manipolazioni.

A novembre 2022, i ricercatori della Quarkslab, scoprirono difetti nelle revisioni 1.59, 1.38 e 1.16 del codice di implementazione di riferimento del modulo dai. 

L’azienda ha concluso un processo di divulgazione coordinato con il CERT Coordination Center e il Trusted Computing Group (TCG), che produce la documentazione della libreria TPM 2.0.

Immagine | Envato Elements

I difetti si verificano durante la gestione di comandi TPM 2.0 dannosi con parametri crittografati nella funzione ‘CryptParameterDecryption’ definita nel documento TCG.

La prima delle due vulnerabilità (CVE-2023-1018) consiste in un errore di lettura out-of-bound, mentre la seconda (CVE-2023-1017) è descritta come una scrittura out-of-bounds. Questi problemi possono essere attivati da applicazioni in modalità utente, le quali inviano comandi dannosi a un TPM 2.0 che utilizza firmware basato su un’implementazione di riferimento TCG vulnerabile.

Tali difetti permettono di accedere in modalità di sola lettura ai dati sensibili (CVE-2023-1018) o sovrascrivere (CVE-2023-1017) i dati protetti disponibili esclusivamente per il TPM, come ad esempio le chiavi crittografiche.

Come correggere le vulnerabilità

Il Trusted Computing Group ha già pubblicato le correzioni.

I fornitori coinvolti possono risolvere i problemi passando a una delle seguenti versioni corrette della specifica:

  • TPM 2.0 v1.59 Errata versione 1.4 o successiva
  • TPM 2.0 v1.38 Errata versione 1.13 o successiva
  • TPM 2.0 v1.16 Errata versione 1.6 o successiva

Lenovo ha pubblicato un avviso di sicurezza sui due difetti del TPM, segnalando che CVE-2023-1017 colpisce alcuni dei suoi sistemi che utilizzano il chip Nuvoton TPM 2.0.

Immagine | Envato Elements

Anche se le vulnerabilità richiedono l’accesso locale autenticato, il malware eseguito sul dispositivo potrebbe soddisfare tale condizione. Poiché il TPM è uno spazio che dovrebbe essere protetto anche dal malware eseguito sul dispositivo, la gravità di queste vulnerabilità non deve essere sottovalutata.

I consigli per evitare problemi sono di limitare l’accesso fisico ai propri dispositivi ai soli utenti attendibili, di utilizzare solo applicazioni firmate da fornitori affidabili e di applicare gli aggiornamenti del firmware non appena diventano disponibili per i propri dispositivi.

Marco Marra

Appassionato di tecnologia ed esperto di Cyber Security con molti anni di esperienza nella prevenzione e gestione delle minacce cibernetiche. Altamente qualificato grazie alla continua formazione tecnica ed alle innumerevoli collaborazioni su progetti di sicurezza di importanti dimensioni in aziende italiane e multinazionali. Costantemente impegnato in attività di hacking etico e nella progettazione di sistemi di difesa Cyber Fisici

Recent Posts

Contenuti sensibili, YouTube testa le miniature sfocate

La novità si applica a video che, pur rispettando le linee guida della community, trattano…

7 ore ago

OpenAI sospende l’aggiornamento di ChatGPT: ecco il motivo

OpenAI ha ritirato l'ultimo aggiornamento di Gpt-4o di ChatGpt, a seguito di critiche sui social.…

1 giorno ago

ChatGPT si apre anche allo shopping, sfida sempre più aperta con Google

ChatGPT si evolve, offrendo un nuovo supporto per lo shopping: consente di trovare articoli e prodotti…

2 giorni ago

ChatGPT, migliorato il modello GPT-4o: ma non a tutti gli utenti le novità sono piaciute

OpenAI ha lanciato aggiornamenti per il modello GPT-4o, migliorando intelligenza e personalità. Tuttavia, gli utenti…

3 giorni ago

Quello di Nintendo Switch 2 potrebbe essere il più grande lancio nella storia dei videogiochi: lo dicono gli analisti

In Giappone, il paese d'origine di Nintendo, l'azienda ha già ricevuto oltre 2,2 milioni di…

6 giorni ago

Threads, Meta porta la pubblicità nell’app in oltre 30 Paesi

Meta annuncia l'espansione della pubblicità su Threads, l'app progettata per competere con X. Con oltre…

1 settimana ago