Dieses Repository enthält Inhalte, die DoD-Administratoren dabei unterstützen, Systeme mit einem aktivierten Trusted Platform Module (TPM) zu erkennen, das für CVE-2017-15361 anfällig ist, und ist eine Ergänzung zur Information Assurance Advisory RSA Key Generation Vulnerability Affecting Trusted Platform Modules. Die Dateien in diesem Repository können als ZIP-Datei hier heruntergeladen werden.
Die wichtigsten Dateien im Repository sind:
- windows/Detect-CVE-2017-15361-TPM.audit - eine benutzerdefinierte Nessus-Auditdatei, die für DoD-Administratoren nützlich ist, die Windows-Systeme in ihrem Netzwerk mit Nessus scannen möchten (erhältlich über das ACAS-Programm). TPM 1.2- und TPM 2.0-Geräte werden unterstützt.
- windows/Detect-CVE-2017-15361-TPM.ps1 - ein PowerShell-Skript, das für DoD-Administratoren nützlich ist, die ein einzelnes, eigenständiges System lokal testen möchten. TPM 1.2- und TPM 2.0-Geräte werden unterstützt.
- linux/Detect-CVE-2017-15361-TPM.audit - eine benutzerdefinierte Nessus-Auditdatei, die für DoD-Administratoren nützlich ist, die Linux-Systeme in ihrem Netzwerk mit Nessus scannen möchten (erhältlich über das ACAS-Programm). Es werden nur TPM 1.2-Geräte unterstützt.
- linux/Detect-CVE-2017-15361-TPM.sh - ein Bash-Skript, das für DoD-Benutzer nützlich ist, die ein einzelnes, eigenständiges Linux-System lokal testen möchten. Es werden nur TPM 1.2-Geräte unterstützt.
Unterstützende Dateien im Repository sind:
- GenerateWindowsNessusAuditFile.ps1 - ein PowerShell-Skript, das die Datei Detect-CVE-2017-15361-TPM.audit für Windows basierend auf dem Code in der Datei Detect-CVE-2017-15361-TPM.ps1 generiert.
Betroffene Infineon TPM-Firmware-Versionen:
- 4.0 - 4.33
- 4.4 - 4.42
- 5.0 - 5.61
- 6.0 - 6.42
- 7.0 - 7.61
- 133.0 - 133.32
- 149.0 - 149.32
Links
Ursprüngliche Forschung zur Identifizierung des Problems:
Weitere Informationen zur Sicherheitslücke:
Weitere Informationen zu Betriebssystem-Patches und TPM-Firmware-Updates:
Weitere Informationen zu anderen betroffenen Geräten:
Werkzeuge zur Überprüfung, ob Ihr RSA-Schlüssel betroffen ist:
Lizenz
Siehe LICENSE.
Haftungsausschluss
Siehe DISCLAIMER.