AMD’nin TPM Açığı İçin Yaması Vardı, Güncelleme Geç Geldi

AMD’nin firmware tabanlı TPM çözümünde yeni bir güvenlik açığı daha gündeme geldi. Trusted Computing Group tarafından işaret edilen sorun, AMD’nin fTPM kodunu etkiliyor. Şirket, açığı kapatmak için anakart üreticilerine yeni firmware güncellemeleri sundu ancak düzeltmenin son kullanıcılara ulaşması beklenenden yavaş ilerledi.

Buradaki kritik nokta, yamalı TPM kodunun aslında aylar önce hazır olması. AMD’nin güvenlik sayfasına göre ilgili TPM referans uygulaması için yayımlanan AMD-SB-4011 bülteni ilk olarak 10 Haziran 2025’te paylaşıldı ve 12 Ağustos 2025’te güncellendi. Bu bültende CVE-2025-2884 numaralı açık yer alıyor. Açık, TPM 2.0 modül kütüphanesinde sınır dışı okuma sorununa yol açabiliyor. Başarılı bir saldırı durumunda TPM içinde tutulan hassas veriler okunabiliyor ya da TPM’in çalışması sekteye uğratılabiliyor.

TPM, özellikle Windows tarafında BitLocker, kimlik doğrulama ve sistem bütünlüğü gibi güvenlik özellikleri için önemli bir bileşen. AMD’nin fTPM yaklaşımı da harici bir TPM modülü yerine bu işlevi firmware üzerinden sunuyor. Bu yüzden sorun, donanım değiştirmeden çözülemeyen bir yapıdan çok BIOS/UEFI güncellemesiyle giderilebilen bir güvenlik riski olarak öne çıkıyor.

Ancak pratikte güncellemenin yükü doğrudan AMD’de kalmıyor. Şirket, düzeltmeleri önce anakart üreticilerine iletiyor. Sonrasında ASUS, MSI, Gigabyte ve diğer üreticilerin bu kodu kendi BIOS sürümlerine entegre edip doğrulaması gerekiyor. Bu da yamaların neden kademeli yayıldığını açıklıyor. Nitekim benzer TPM güvenlik güncellemelerinde de BIOS paketlerinin farklı markalara ve modellere farklı tarihlerde ulaştığı görülmüştü.

AMD, hangi sistemlerin güncellemeyi aldığını kontrol etmek isteyen kullanıcılara anakart üreticisinin destek sayfasını ve firmware notlarını incelemeyi öneriyor. Özellikle fTPM kullanan Ryzen tabanlı masaüstü sistemlerde BIOS güncellemelerini erteleyen kullanıcıların, mevcut sürümlerini kontrol etmesi faydalı olabilir.

Özetle AMD tarafında düzeltme yeni değil, asıl geciken kısım bunun yaygın biçimde son kullanıcılara ulaşması oldu. Güvenlik riski doğrudan her kullanıcıyı hedef alan yaygın bir saldırı dalgası anlamına gelmese de TPM gibi güven zincirinin merkezindeki bir bileşende ortaya çıktığı için ciddiye alınması gerekiyor.

Kaynak: www.techspot.com

Exit mobile version