- شناسه CVE-2024-28956 :CVE
- CWE-1421 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: می 13, 2025
- امتیاز: 5.6
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: سخت افزار
- برند: Intel
- محصول: Processors
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری CVE-2024-28956 یکی از حملات مبتنی بر Transient Execution است که امکان افشای اطلاعات حساس از طریق ساختارهای اشتراکی ریزمعماری را برای مهاجم احراز هویتشده فراهم میکند. این آسیب پذیری در پردازندههای Intel شناسایی شده و مهاجم می تواند با دسترسی لوکال، اطلاعات حساس را افشا کند.
توضیحات
این آسیبپذیری بخشی از مجموعه حملاتی به نام Training Solo است که توسط محققان دانشگاه VU آمستردام (VU Amsterdam) منتشر شده است. این حملات، مکانیزمهای محافظتی موجود (Current Protections) را دور زده و به مهاجم امکان میدهند تا محتوای حافظه سیستم (Host Memory)، حتی حافظه اختصاصیافته به ماشینهای مجازی دیگر را استخراج کند.
Intel این آسیب پذیری را تحت عنوان Indirect Target Selection شناسایی کرده است که در آن، سختافزار مربوط به جداسازی دامنه پیشبینی (Prediction-Domain Isolation) در برابر حملات موقتی آسیب پذیر است.
برای کاهش ریسک، Intel مایکروکدهایی منتشر کرده است که بخشی از این آسیبپذیری را اصلاح می کند. همچنین، پچ های نرمافزاری برای هایپروایزور Xen منتشر شده که استفاده از کامپایلرهای مدرن با پشتیبانی از Return Thunks برای بهره برداری کامل از آنها ضروری است.
CVSS
Score | Severity | Version | Vector String |
5.6 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N |
5.7 | MEDIUM | 4.0 | CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
Versions | Product |
All version are affected | Intel(R) Processors |
لیست محصولات بروز شده
Versions | Product |
All affected Intel® processor families have been patched with microcode updates | Intel(R) Processors |
نتیجه گیری
به کاربران توصیه میشود تا در اسرع وقت، مایکروکدهای بهروزرسانیشده اینتل (Intel Updated Microcode) را نصب کرده و پچ های مربوط به Xen (Xen Patches) را اعمال کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2024-28956
- https://www.cvedetails.com/cve/CVE-2024-28956/
- https://intel.com/content/www/us/en/security-center/advisory/intel-sa-01153.html
- http://xenbits.xen.org/xsa/advisory-469.html
- http://www.openwall.com/lists/oss-security/2025/05/12/5
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2024-28956
- https://vuldb.com/?id.308813
- https://nvd.nist.gov/vuln/detail/CVE-2024-28956
- https://cwe.mitre.org/data/definitions/1421.html