यह खोज एक अप्रत्याशित स्रोत से आई: एक गोपनीयता-केंद्रित Linux उपयोगकर्ता।
खोज: सुरक्षा शोधकर्ता बेन किलपैट्रिक (Ben Kilpatrick) ने देखा कि फर्मवेयर अपडेट करने के बाद उनके Ryzen सिस्टम से TSME गायब हो गया था। उन्होंने GitHub पर एक कई महीने की जांच शुरू की ।
पुष्टि: किलपैट्रिक ने होस्ट सिक्योरिटी आईडी (HSI) नामक एक फर्मवेयर ऑडिटिंग टूल चलाया, जिसने रिपोर्ट किया कि TSME अब समर्थित नहीं है - भले ही पिछले फर्मवेयर संस्करणों पर उनके पास BIOS में इसे सक्षम करने का विकल्प था । यह बदलाव विशेष रूप से AGESA 1.2.7.0 से जुड़ा पाया गया। मदरबोर्ड निर्माता MSI ने बाद में पुष्टि की कि TSME AGESA 1.2.6.0 में उपलब्ध था, लेकिन नए बिल्ड में इसे निष्क्रिय कर दिया गया
।
इसका पता लगाना क्यों मुश्किल था: Windows सिस्टम पर, उपयोगकर्ताओं के पास इस बदलाव को देखने का कोई व्यावहारिक तरीका नहीं था। Linux पर इसका पता लगाने के लिए विशेष ऑडिटिंग टूल चलाने की आवश्यकता थी । यदि किलपैट्रिक ने जांच नहीं की होती, तो यह बदलाव अनिश्चित काल तक किसी का ध्यान नहीं जाता
।
समुदाय की प्रतिक्रिया: आक्रोश तत्काल और व्यापक था।
AMD की आधिकारिक प्रतिक्रिया: विरोध के बाद, AMD ने एक बयान जारी किया:
"कुछ गैर-PRO Ryzen 9000-सीरीज़ डेस्कटॉप प्रोसेसरों के संबंध में, Memory Guard को सक्षम करने का एक BIOS विकल्प पहले उपलब्ध था, लेकिन एक हालिया अपडेट में हटा दिया गया था। बहुमूल्य सामुदायिक प्रतिक्रिया के आधार पर, हम जुलाई में होने वाले BIOS रिलीज़ में इस विकल्प को फिर से बहाल करेंगे।"
AMD ने पुष्टि की कि:
AMD ने कहा कि वह "ग्राहक डेटा सुरक्षा को महत्व देता है," लेकिन सार्वजनिक रूप से यह नहीं बताया कि TSME को पहले स्थान पर क्यों हटाया गया - चाहे वह लाइसेंसिंग निर्णय हो, उत्पाद विभाजन कदम हो, या कोई आंतरिक त्रुटि ।
TSME घटना कोई अलग-थलग घटना नहीं है। यह AMD के मालिकाना AGESA फर्मवेयर के माध्यम से चुपचाप किए गए सुरक्षा-प्रभावित परिवर्तनों के एक पैटर्न में फिट बैठती है :
AGESA DDR5 PMIC भेद्यता (CVE-2025-48516, मई 2026): DDR5 मेमोरी मॉड्यूल के लिए AGESA बूटलोडर में एक असुरक्षित डिफ़ॉल्ट कॉन्फ़िगरेशन स्थानीय विशेषाधिकार वृद्धि और स्थायी सेवा से इनकार करने की अनुमति दे सकता है।
ज़ेन 5 माइक्रोकोड बग (CVE-2025-62626, 2025): Zen 5 में एक उच्च-गंभीरता वाली भेद्यता जो संभावित रूप से अनुमानित यादृच्छिक संख्या कुंजियाँ (RDSEED) उत्पन्न कर सकती है, जिसे AGESA फर्मवेयर अपडेट के माध्यम से पैच किया गया।
CVE-2024-56161 (फरवरी 2025): एक गंभीर दोष (CVSS 7.2) जो अपर्याप्त हस्ताक्षर सत्यापन के कारण दुर्भावनापूर्ण माइक्रोकोड इंजेक्शन की अनुमति देकर Secure Encrypted Virtualization (SEV-SNP) सुरक्षा को तोड़ सकता है।
AGESA बूटलोडर बफर ओवरफ़्लो (CVE-2025-29951): AMD Secure Processor (ASP) बूटलोडर में एक ऐसी भेद्यता जो विशेषाधिकार वृद्धि और मनमाना कोड निष्पादन की अनुमति देती है ।
लंबे समय से चली आ रही AGESA पारदर्शिता समस्याएँ: AMD ने अपने क्लोज्ड-सोर्स AGESA फर्मवेयर के लिए आलोचना झेली है - जो ओपन-सोर्स AMD openSIL फर्मवेयर के बिल्कुल विपरीत है, जिसे AMD 2023 से अपनाने का वादा कर रहा है । दृश्यता की इस कमी का मतलब है कि TSME को हटाने जैसे सुरक्षा परिवर्तन स्वतंत्र ऑडिटिंग के बिना फिसल सकते हैं।
TSME को हटाना एक व्यापक पैटर्न में फिट बैठता है: मालिकाना AGESA फर्मवेयर के माध्यम से चुपचाप किए गए सुरक्षा-प्रभावित परिवर्तन, केवल स्वतंत्र शोधकर्ताओं द्वारा खोजे गए, उसके बाद सार्वजनिक दबाव के बाद ही प्रतिक्रियात्मक प्रतिक्रिया दी गई। इस घटना ने AMD से ओपन-सोर्स openSIL फर्मवेयर पहल में संक्रमण में तेजी लाने की मांगों को नया बल दिया है । फिलहाल, Ryzen उपयोगकर्ताओं को पता होना चाहिए कि उनका सिस्टम जो सुरक्षा सुविधाएँ रिपोर्ट करता है, हो सकता है कि वे फर्मवेयर वास्तव में जो दे रहा है, उससे मेल न खाएँ - और स्वतंत्र सत्यापन ही सुनिश्चित होने का एकमात्र तरीका हो सकता है।
Comments
0 comments