processeur Intel fondit brèche de sécurité! La réponse officielle a été corrigé, mais la vitesse ou baisse 2-19 fois

choses intellectuelles (numéro public: zhidxcom) Code | Wei Shiwei

Chili choses 11 Mars selon les rapports de ZDNet, l'heure locale des États-Unis le 10 Mars, une équipe de chercheurs universitaires du monde entier composé d'équipes de recherche universitaires, ainsi que la société de logiciels de sécurité vulnérabilités BitDefender (Bitdefender) chercheurs, ensemble découvrir de nouvelles failles de sécurité des processeurs Intel.

Il est entendu que la vulnérabilité appelée « injection de valeur de charge (LVI) », est une nouvelle théorie pour les vulnérabilités Intel CPU. Bien que cette vulnérabilité est considérée comme seulement une menace théorique, mais Intel a publié des correctifs encore firmware pour atténuer l'impact de la vulnérabilité de la CPU actuelle et déployer le correctif dans la prochaine génération de conception matérielle.

Tout d'abord, quelle est la vulnérabilité théorique LVI?

Pour comprendre ce que l'attaque LVI, vous devez d'abord comprendre deux concepts - fantômes (Specter) vulnérabilités et les vulnérabilités crise (Meltdown), en particulier celle-ci.

Janvier 2018 a annoncé les vulnérabilités Meltdown permettent à un attaquant d'exécuter sur la CPU « exécution spéculative » lorsque le code lit les données de la mémoire flash de la CPU. Parmi eux, « exécution spéculative » est une conception du processeur caractéristique, il peut permettre à l'unité centrale de traitement d'informations de données précalculées pour améliorer la vitesse et les performances du processeur.

La question la plus importante est, la vulnérabilité Meltdown et Specter à des cibles d'attaque des données entre « transitoires ».

En fait, lorsque les chercheurs ont d'abord découvert les vulnérabilités Meltdown et Specter en 2018, ont causé de grandes répercussions dans l'industrie, les résultats suggèrent qu'il ya un défaut de conception du processeur moderne importante.

En conséquence, les chercheurs du monde entier basé sur la vulnérabilité d'origine pour élargir davantage la portée de l'étude, mis en place un soi-disant « transitoire échappatoire », ils sont aussi de la CPU à effectuer dans un état de « transitoire » données fuite vraisemblablement.

En outre Meltdown et Specter, les chercheurs au cours des deux dernières années ont été découverts d'autres vulnérabilités de transitoires, y compris Foreshadow, Zombieload, RIDL, Fallout et LazyFP.

Nous avons dit dos vulnérabilités de LVI, d'un point de vue technique, la nouvelle exposition de la vulnérabilité de LVI est une vulnérabilité inverse Meltdown.

Si la vulnérabilité Meltdown d'origine permet à un attaquant dans un transitoire lorsque l'état transitoire, l'application lit les données de la mémoire du processeur, puis LVI permet à un attaquant de code Injecter dans CPU interne, et ces codes comme transitoire « temporaire » opération est effectuée, de sorte qu'un meilleur contrôle.

LVI après la découverte de la vulnérabilité, les équipes de recherche universitaires et chercheurs Bitdefender a lancé une série de tests et a constaté que les vulnérabilités de LVI sont indépendants les uns des autres, a prouvé l'impact généralisé de la vulnérabilité a.

Par exemple, l'équipe de recherche universitaire axée sur les données de fuite (clé de chiffrement) de l'enclave Intel SGX (zones de sécurité des processeurs Intel), et les chercheurs Bitdefender ont mis l'accent sur les effets des vulnérabilités preuve environnements cloud.

« Ce type de vulnérabilité a un très destructeur dans des environnements multi-locataires tels que la station de travail d'affaires du centre de données ou d'un serveur. » Chercheurs Bitdefender dit que dans ces environnements, un locataire d'autorité inférieure peut provenir d'une autorité supérieure utilisateur, ou tout autre programme de gestion des machines virtuelles, la fuite d'informations sensibles.

Deuxièmement, comment réparer la vulnérabilité LVI?

Lorsque la vulnérabilité Meltdown a été révélé en Janvier 2018, Intel a déclaré qu'il n'a besoin que d'un patch du firmware peut fixer, mais pour la catégorie de vulnérabilité Specter vous devez changer la conception du silicium du processeur.

Mais maintenant, les chercheurs disent programme d'assainissement de la vulnérabilité a été pas si simple, les catégories de vulnérabilité Meltdown et LVI doivent être la réparation au niveau matériel.

Université de Graz, Autriche (Graz University of Technology), professeur adjoint, membre de l'équipe de recherche universitaire Daniel Gruss a dit qu'ils utilisent le même matériel et le fonctionnement de la réparation Meltdown, si elle réussit, cela signifie la réparation est aussi efficace pour LVI.

Mais il a également souligné que les solutions existantes, et pas toujours réussi à empêcher un effondrement semblable de nouvelles vulnérabilités.

Il est entendu que seul CPU Intel a été démontré être affectée par les vulnérabilités LVI, alors que les chercheurs ne règle pas le processeur d'AMD et le bras peuvent être complètement évités.

Sur un site spécialement pour les vulnérabilités de LVI, les chercheurs ont montré que, en principe, toute vulnérable aux failles de fuite de données processeur de classe Meltdown, LVI aussi vulnérables au type de vulnérabilité d'injection de données.

« Certains processeurs non-Intel a également été démontré qu'ils ont été touchés Meltdown et certaines variantes Préfiguration vulnérabilités. » Les chercheurs ajoutent dit.

Troisièmement, Intel défensif temporaire exploite par le patch

Au cours de l'étude, les chercheurs ont constaté que par rapport aux dernières nombreuses échappatoires, la vulnérabilité aux attaques LVI est difficile à mettre en uvre dans la pratique, qui est actuellement la vulnérabilité LVI est considérée comme raison plus théorique de la vulnérabilité.

Bien que la vulnérabilité LVI peut ne pas constituer actuellement une menace directe pour l'utilisateur, mais avec les chercheurs de divulguer plus de vulnérabilités, ainsi que pour en savoir plus sur les moyens pratiques de CPU de travail, sécurité conceptions CPU actuel peuvent être progressivement affectées.

Par conséquent, l'équipe de recherche universitaire et les chercheurs de Bitdefender tentent d'avoir une réelle vulnérabilité personnelle avant l'impact sur l'utilisateur, la conception du processeur à un modèle plus sécurisé.

En même temps, avant que les changements de conception de puces CPU doivent être à l'avenir à des bogues fixes, Intel a préparé un mesures d'atténuation logicielles, afin de former firmware CPU (microcode) être mis à jour.

Mais moins que, selon les chercheurs les tests initiaux, Intel a publié ces mesures d'atténuation affecteront sérieusement les performances de la CPU, qui, selon le nombre d'administrateur du système d'application du patch décide, peut rendre la vitesse de calcul par 2-19 fois. Donc, pour l'instant il semble qu'il ya encore beaucoup de lacunes administrateur de sauter rapiéçage.

De toute évidence, Intel a sous-estimé la gravité de la vulnérabilité des LVI. À cet égard, le porte-parole d'Intel concerné a déclaré que l'attaquant qui exécutent avec succès besoin vulnérabilité LVI pour répondre aux nombreuses exigences complexes, Intel estime que dans le système d'exploitation actuel et VMM (moniteur de machine virtuelle) la réalité de l'environnement, n'est pas un LVI pratique d'éventuelles lacunes.

Source: ZDNet

Merci pour la lecture. Cliquez préoccupations à bord avec vous agitez à la pointe de la technologie -

téléphone gaming premier 144Hz à venir! 747 super-vitesse du ventilateur, le drain du rendement Xiaolong 865
Précédent
La troisième génération Xilinx pousser la plate-forme de PACS! Le processus de TSMC, commercialisé dès le premier semestre 2021
Prochain
Burst! L'OMS a déclaré la nouvelle pneumonie couronne pandémie mondiale, plus de 118000 personnes dans le monde infectées
Les rues pleines de gens! L'épidémie actuelle, les pays européens sont encore « Tête de Fer »
indice boursier à nouveau trois mille points de rupture, pourquoi le prix d'arrêt d'enveloppe rouge?
Quel est le niveau de l'économie du Hubei dans le pays appartiennent à? Vous ne pouvez pas imaginer
Nouveau coronavirus prix Wuhan apportera beaucoup d'impact?
Ma et Wang, acheter une maison à la fin qui à écouter, alors?
Les stocks et l'esprit d'entreprise, qui pensez-vous que plus le facteur de difficulté?
baisse du taux de natalité, âge, sérieux, explique quoi exactement?
trésor paiement en ligne force! 300000 affaires d'un accès quotidien, « 2020 entrera dans la voie rapide commerciale »
Le seul « vrai plein écran » téléphone 5G! vivo NEX 3S prendre Xiaolong 865,4998 yuans
Millet Samsung Qi pousser 8K, avec un gimmick ou est-ce vrai? 8K est pas nécessairement plus claire que 1080p
Google « hégémonie quantique » sur les nouvelles tactiques! Open Source bibliothèque d'apprentissage machine quantique, en baisse le seuil de Quantum Computing