인텔® 관리 엔진(Intel® ME 6.x/7.x/8.x/9.x/10.x/11.x), 인텔® 신뢰 실행 엔진(Intel® TXE 3.0), 인텔® 서버 플랫폼 서비스(Intel® SPS 4.0) 취약점(인텔-SA-00086)
| 주석 | 이 문서는 인텔® 관리 엔진 펌웨어에서 발견된 보안 취약점과 관련된 문제를 설명합니다. 이 글에는 프로세서 사이드 채널 취약점(Meltdown/Spectre로 알려짐)과 관련된 정보가 포함되어 있지 않습니다 . Meltdown/Spectre 문제에 대한 정보를 찾고 계시다면, Side-Channel Analysis Facts and Intel® Products 페이지를 방문하세요. |
외부 연구자들이 지적한 문제들에 대응하여, 인텔은 펌웨어 복원력 향상을 목표로 다음 사항에 대해 심층적이고 포괄적인 보안 검토를 수행했습니다:
인텔은 특정 PC, 서버, IoT 플랫폼에 잠재적으로 영향을 미칠 수 있는 보안 취약점을 확인했습니다.
인텔 ME 펌웨어 버전 6.x-11.x를 사용하는 시스템, SPS 펌웨어 버전 4.0을 사용하는 서버, TXE 버전 3.0을 사용하는 시스템이 영향을 받습니다. 특정 프로세서에서 이 펌웨어 버전을 찾을 수 있습니다:
확인된 취약점이 시스템에 영향을 미치는지 확인하려면 아래 링크를 통해 인텔 CSME 버전 감지 도구를 다운로드하여 실행하세요.
자주 묻는 질문 섹션
이용 가능한 자료
마이크로소프트와 리눅스* 사용자를 위한 자료
시스템/메인보드 제조사의 자료
| 주석 | 다른 시스템/메인보드 제조사의 링크는 가능한 경우 제공될 예정입니다. 제조사에 등록되어 있지 않다면, 필요한 소프트웨어 업데이트 가능 여부를 문의해 주세요. |
질문: 인텔 CSME 버전 탐지 도구가 제 시스템이 취약하다고 보고합니다. 어떻게 해야 하지?
답변: 인텔은 보안 자문 인텔-SA-00086에서 확인된 취약점을 해결하기 위해 시스템 및 메인보드 제조사에 필요한 펌웨어 및 소프트웨어 업데이트를 제공했습니다.
시스템 또는 메인보드 제조사에 연락하여 최종 사용자에게 업데이트를 제공하는 계획을 문의하세요.
일부 제조사는 인텔이 추가 정보와 사용 가능한 소프트웨어 업데이트를 얻을 수 있도록 직접 링크를 제공하기도 했습니다(아래 목록을 참조하세요).
Q: 왜 제 시스템이나 메인보드 제조사에 연락해야 하나요? 왜 인텔은 제 시스템에 필요한 업데이트를 제공하지 못하나요?
A: 인텔은 시스템 및 메인보드 제조사가 수행하는 관리 엔진 펌웨어 맞춤화로 인해 일반 업데이트를 제공할 수 없습니다.
질문: 제 시스템은 인텔 CSME 버전 감지 도구에 의해 취약할 수 있다고 보고되었습니다. 어떻게 해야 하지?
A: 다음 드라이버 중 하나가 설치되어 있지 않을 때 보통 '취약할 수 있음 ' 상태가 나타납니다:
시스템에 맞는 드라이버를 받으려면 시스템이나 메인보드 제조사에 연락하세요.
Q: 제 시스템이나 메인보드 제조사가 목록에 표시되지 않습니다. 어떻게 해야 하지?
답변: 아래 목록은 인텔에 정보를 제공한 시스템 또는 메인보드 제조사들의 링크를 보여줍니다. 제조사가 표시되지 않는다면, 표준 지원 시스템(웹사이트, 전화, 이메일 등)을 통해 연락해 도움을 받으세요.
Q: 공격자가 식별된 취약점을 악용하기 위해 어떤 종류의 접근이 필요한가요?
A: 장비 제조사가 인텔 권장 플래시 디스크립터 쓰기 보호를 활성화한 경우, 공격자는 다음 취약점을 악용하기 위해 플랫폼의 펌웨어 플래시에 물리적으로 접근 해야 합니다:
제조 종료
공격자는 플래시 프로그래머가 플래시 메모리에 물리적으로 연결된 것을 통해 악성 펌웨어 이미지를 수동으로 업데이트함으로써 물리적 접근을 얻습니다. 플래시 디스크립터 쓰기 보호는 보통 제조 종료 시점에 설정된 플랫폼 설정입니다. 플래시 디스크립터 쓰기 보호는 제조 완료 후 플래시의 설정이 악의적이거나 의도치 않게 변경되는 것을 방지합니다.
장비 제조사가 인텔이 권장하는 플래시 디스크립터 쓰기 보호를 활성화하지 않으면, 공격자는 운영 커널 접근(논리 접근, 운영 체제 링 0)이 필요합니다. 공격자는 악성 플랫폼 드라이버를 통해 플랫폼에 악성 펌웨어 이미지를 적용하여 식별된 취약점을 악용하기 위해 이 접근 권한이 필요합니다.
CVE-2017-5712에서 확인된 취약점은 유효한 관리자 인텔® 관리 엔진 자격 증명과 함께 네트워크를 통해 원격으로 악취할 수 있습니다. 유효한 관리자 자격 증명이 없으면 취약점은 악용되지 않습니다.
추가 도움이 필요하시면 인텔 고객 지원 팀에 연락하여 온라인 서비스 요청을 제출하세요.