AMD werkt aan firmware- en biosupdates voor de vorige week gemelde kwetsbaarheden in zijn Ryzen- en Epyc-processors. De chipontwerper tekent aan dat voor misbruik beheerderstoegang tot systemen vereist is.
AMD meldt dat het op 12 maart door CTS Labs werd ingelicht over de gevonden kwetsbaarheden en dat het beveiligingsbedrijf 24 uur later de lekken publiekelijk bekendmaakte. AMD claimt de bevindingen snel getoetst te hebben en op het punt te staan om patches uit te brengen.
"Het is belangrijk aan te tekenen dat de problemen die gemeld zijn in het onderzoek, vereisen dat er beheerderstoegang tot de systemen is, waarbij de gebruiker feitelijk onbeperkte toegang heeft en het recht heeft bestanden en mappen te verwijderen, aan te maken en aan te passen, evenals het recht om instellingen aan te passen", benadrukt AMD.
Dit was ook de kritiek op de oorspronkelijke publicatie van CTS Labs. Kritiek was er ook op de korte duur tussen melding aan AMD en publicatie, waarbij CTS wel veel tijd gestoken leek te hebben in de marketing van de kwetsbaarheden. Wel erkenden deskundigen dat het om echte kwetsbaarheden gaat. Die kwetsbaarheden bevinden zich in de AMD Platform Security Processor , een op de ARM-architectuur gebaseerde co-processor die onderdeel is van Ryzen- en Epyc-processors en tal van beveiligingstaken voor zijn rekening neemt. Daarnaast bleek de door ASMedia geproduceerde 'Promontory'-chipset kwetsbaar. De lekken bevonden zich niet in de Zen-architectuur voor cpu's.
AMD brengt in de komende weken biosupdates uit voor de Masterkey-, Ryzenfall- en Fallout-kwetsbaarheden, en het bedrijf gaat de firmware van de Platform Security Processor aanpassen. Volgens AMD beïnvloeden deze de prestaties van de processors niet. De Chimera-kwetsbaarheid betrof de 'Promontory'-chipset van de AM4- en TR4-platforms. Hiervoor brengt AMD ook een biosupdate uit en het bedrijf werkt samen met ASMedia, de ontwerper van de chipset, om de kwetsbaarheid te verhelpen.
AMD belooft in de komende weken meer bekend te maken over de updates.