Het Amerikaanse computerbedrijf System76 heeft bekendgemaakt dat het de Intel Management Engine op zijn systemen via een patch wil uitschakelen. De aankondiging volgt op kwetsbaarheden die Intel vond in een audit van de ME-code.
In een blogpost schrijft System76 dat de patches zijn antwoord zijn op de bekendmaking van de kwetsbaarheden door Intel. Het uitschakelen van de Management Engine zou op zijn systemen niet voor problemen moeten zorgen, omdat deze daar geen functie vervult. Gebruikers komen voor de patch in aanmerking als ze Ubuntu of de door System76 ontwikkelde Linux-distributie Pop!_OS draaien. Ze moeten de update zelf goedkeuren; deze wordt niet automatisch doorgevoerd. Het verwijderen gebeurt aan de hand van de tool me_cleaner, zo legt een medewerker van het bedrijf uit op Reddit.
Het verwijderen is mogelijk doordat onderzoekers van het beveiligingsbedrijf Positive Technologies ontdekten dat het mogelijk is om de Management Engine uit te schakelen via een ongedocumenteerde functie. System76-klanten met desktops krijgen een e-mail van het bedrijf met instructies; gebruikers met een laptop krijgen de update automatisch binnen.
Het Amerikaanse bedrijf is niet de eerste partij die een dergelijke stap onderneemt. Purism, dat onder meer opensourcelaptops levert, kondigde in oktober aan dat het de aankomende Librem 13- en 15-laptops zal leveren met de Management Engine uitgeschakeld. Ook komen er patches voor bestaande modellen. De Intel Management Engine is een aparte microcontroller die deel uitmaakt van de Platform Controller Hub, oftewel pch, van Intel-cpu's, die toegang heeft tot de communicatie tussen cpu en randapparaten. Deze aparte processor werkt los van de cpu zelf en is daarom toegankelijk als de cpu zelf is uitgeschakeld.
Door kwetsbaarheden in de engine kunnen aanvallers bijvoorbeeld code uitvoeren op een systeem zonder dat het doelwit dit merkt. Er is al langer kritiek op de Intel-functie waarover weinig documentatie bestaat. Voor de recentelijk gevonden kwetsbaarheden komen de meeste patches pas in 2018 beschikbaar, zo bleek onlangs.