Een van de belangrijkste punten voor elk bedrijf is het hebben van een solide beheerplatform (al dan niet op afstand). Intel biedt die compatibiliteit via Active Management Technology, Intel Small Business Technology en Intel Standard Manageability, en het nieuws is dat het zojuist een bug heeft verholpen in meerdere firmwareversies die aan deze technologieën zijn gekoppeld. Het probleem is dat de kwetsbaarheid zeven jaar oud is, kritiek is, en het zal een titanische inspanning vergen om de patch te verspreiden.
Bijna een jaar geleden verkenden we de Intel Management Engine, het potentieel als achterdeur en de risico's van een exploit. Het idee dat een processor en/of chipset een beheersysteem op zeer laag niveau heeft, is een beetje ongemakkelijk, maar veel bedrijven zijn ervan afhankelijk. Nou, raad eens? De beheerstructuur van Intel is de afgelopen zeven jaar kwetsbaar geweest, en misschien nog wat langer.
Intel heeft de relevante patch al gepubliceerd voor firmwareversies 6.x, 7.x, 8.x, 9.x, 10.x, 11.0, 11.5 en 11.6 van zijn Active Management Technology, Intel Small Business Technology en Intel Standard Manageability. De classificatie zegt genoeg: privilege-escalatie. In theorie bereikt de bug geen consumenten-pc's, maar de lijst van getroffen systemen die Lenovo publiceerde suggereert het tegenovergestelde.
Het goede nieuws is dat de getroffen functies in de meeste gevallen standaard zijn uitgeschakeld en veel oplossingen voor individuele gebruikers activering niet eens toestaan. Het slechte nieuws is dat experts met een beetje hulp van Shodan bijna 6.500 apparaten hebben gedetecteerd met de juiste omstandigheden (bijvoorbeeld AMT volledig in gebruik en poorten 16992 en 16993 open) om een externe aanval te ondergaan. Natuurlijk zou iemand met fysieke toegang tot een terminal de kwetsbaarheid kunnen misbruiken, maar dat is slechts een item op zijn lijst. Naast de patch deelde Intel een reeks aanbevelingen voor beheerders, vooral voor degenen die op Windows werken met 'niet-vertrouwde' gebruikers.
In principe is de eerste suggestie om te controleren dat AMT is uitgeschakeld. Als dat geen optie is, is de volgende stap om te controleren of er updates van de fabrikant zijn (Intel publiceerde de patch voor OEM's, niet voor eindgebruikers), maar het aantal systemen dat buiten de garantie valt of waarvan de uitgebreide ondersteuning is beëindigd, is enorm...