Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-15006

CVSS: 1.7
09.06.2025

Уязвимость прошивки Platform Loader and Manager (PLM) микропрограммных устройств AMD Versal и Alveo, позволяющая нарушителю получить несанкционированный доступ доступ к защищаемой информации

Уязвимость прошивки Platform Loader and Manager (PLM) микропрограммных устройств AMD Versal и Alveo вызвана отсутствием сброса конфигурации Secure Stream Switch (SSS) после выполнения криптографических операций. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ доступ к защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 09.06.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование ресурсами
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций производителя:
https://www.amd.com/en/resources/product-security/bulletin/amd-sb-8011.html
https://docs.amd.com/r/en-US/000037718/000037718-Design-Advisory-for-Versal-Improper-Configuration-of-the-Secure-Stream-Switch-during-Post-Boot-Cryptographic-Operations
Прочая информация: В процессе выполнения криптографических операций по запросу (например, AES, SHA3, RSA, ECDSA) от удалённого процессора (например, Cortex-A72 или RPU), PLM настраивает Secure Stream Switch (SSS) — аппаратный маршрутизатор данных, который определяет, откуда и куда направлять потоки данных между DMA, криптографическими ускорителями и памятью. После завершения криптографической операции PLM не сбрасывает (не очищает) конфигурацию SSS. При следующем запросе SSS может быть частично переиспользован с остаточными настройками от предыдущей операции.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-497 The product does not properly prevent sensitive system-level information from being accessed by unauthorized actors who do not have the same level of access to the underlying system as the product does.
CWE-682 The product performs a calculation that generates incorrect or unintended results that are later used in security-critical decisions or resource management.
CWE-772 The product does not release a resource after its effective lifetime has ended, i.e., after the resource is no longer needed.
CWE-940 The product establishes a communication channel to handle an incoming request that has been initiated by an actor, but it does not properly verify that the request is coming from the expected origin.
CWE-941 The product creates a communication channel to initiate an outgoing request to an actor, but it does not correctly specify the intended destination for that actor.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-0036 In AMD Versal Adaptive SoC devices, the incorrect configuration of the SSS during runtime (post-boot) cryptographic operation...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
1.7 LOW 2.0 AV:L/AC:L/Au:S/C:P/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2025-0036 AMD-SB-8011
Вендор:
  • Advanced Micro Devices Inc.
Тип ПО:
  • Микропрограммный код
  • Микропрограммный код аппаратных компонент компьютера
Наименование ПО:
  • Versal Adaptive SoC
  • Versal AI Core
  • Versal AI Edge
  • Versal HBM
  • Versal Premium
  • Versal Prime
  • Versal RF
  • Alveo V70 Accelerator Card (Discontinued)
  • Alveo V80 Compute Accelerator
  • Platform Loader and Manager (PLM)
Версия ПО:
  • - (Versal Adaptive SoC)
  • - (Versal AI Core)
  • - (Versal AI Edge)
  • - (Versal HBM)
  • - (Versal Premium)
  • - (Versal Prime)
  • - (Versal RF)
  • - (Alveo V70 Accelerator Card (Discontinued))
  • - (Alveo V80 Compute Accelerator)
  • до 2025.1 (Platform Loader and Manager (PLM))
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.