【leyu.com官網(wǎng)入口科技消息】Arm近日披露一項編號為CVE-2025-10263的嚴(yán)重安全漏洞,涉及服務(wù)器、數(shù)據(jù)中心以及移動終端等多個產(chǎn)品線的大量處理器核心。與此同時,Linux社區(qū)已快速推出修復(fù)補(bǔ)丁,幫助降低漏洞被利用的風(fēng)險。
ARM
根據(jù)公開資料顯示,問題出現(xiàn)在處理器執(zhí)行TLB失效(TLBI)操作的過程中。在特定情況下,相關(guān)內(nèi)存訪問并不會隨著TLBI操作完成而被嚴(yán)格同步,進(jìn)而可能導(dǎo)致本不具備權(quán)限的代碼對高特權(quán)級資源進(jìn)行寫入。安全研究人員認(rèn)為,這種異常行為存在被用于本地權(quán)限提升攻擊的可能,因此該漏洞被列為嚴(yán)重級別。
從影響范圍來看,Arm最新的C1-Ultra、C1-Premium,以及面向服務(wù)器市場的Neoverse V3、V3AE、V2、V1、N2、N1等核心均受到影響。同時,多款廣泛應(yīng)用于移動設(shè)備和高性能終端的處理器核心也被列入名單,包括Cortex-X925、Cortex-X4、Cortex-X3、Cortex-X2、Cortex-X1、Cortex-A710、Cortex-A78、Cortex-A77和Cortex-A76等型號。
針對這一問題,Arm建議系統(tǒng)軟件在執(zhí)行相關(guān)TLB失效操作時,額外增加一次TLBI操作,并配合DSB數(shù)據(jù)同步屏障,以確保權(quán)限變更前所有相關(guān)內(nèi)存訪問已經(jīng)正確完成。Linux內(nèi)核開發(fā)者已向主線內(nèi)核提交對應(yīng)補(bǔ)丁,通過調(diào)整關(guān)鍵代碼路徑落實上述緩解措施。
值得注意的是,除Arm官方列出的產(chǎn)品外,NVIDIA也確認(rèn)其Olympus核心同樣受到該漏洞影響,并已向Linux社區(qū)提交相應(yīng)修復(fù)方案,以保持與上游補(bǔ)丁一致。
版權(quán)所有,未經(jīng)許可不得轉(zhuǎn)載
-leyu.com官網(wǎng)入口