«Чипокалипсис» продолжается. В процессорах Intel и ARM найдены дыры для кражи паролей и криптоключей

13 июль 2018 11:40 #70509 от ICT
Новые Spectre — 1.1 и 1.2 Независимые исследователи обнаружили еще две критическиеуязвимости серии Spectre,позволяющие выводить из системы конфиденциальные данные. Атаки на них будут эксплуатироватьпроцесс спекулятивного выполнения инструкций — механизма повышенияпроизводительности, используемого во всех современных процессорах. Напомним, информация об уязвимостях Spectre(CVE-2017-5753 и CVE-2017-5715) и Meltdown (СVE-2017-5754) начала появляться еще в самом начале 2018 г. Почти сразу эти уязвимостиназвали «чипокалипсисом», поскольку они присутствовали не только в процессорахIntel, но и AMD и ARM64. При относительной простоте эксплуатации, выпуск патчейдля самих процессоров и операционных систем затянулся на месяцы. Новые уязвимости обнаружили два специалиста в областиинформатики — магистрант Лаборатории информатики и искусственного интеллектаМассачусетского технологического института ВладимирКирьянский и независимый эксперт по информационной безопасности Карл Вальдшпургер (Carl Waldspurger). Еще две уязвимости Spectre затрагивают большинство современных процессоров Как установили исследователи, спекулятивное выполнение обеспечиваетвредоносному коду возможность вызывать переполнение буфера в кэше процессора иопределять содержимое памяти, которое по идее должно быть недоступно. Вконечном счете, злоумышленник может извлекать пароли, криптографические ключи идругие важные данные из работающих на устройстве программ. Уязвимость Spectre 1.2 позволяет записывать данные в областипамяти процессора, помеченные «только для чтения». В результате, указываютисследователи, сэндбоксы, полагающиеся на аппаратную защиту таких областейпамяти, становятся бесполезными. Эксперты отмечают, что уязвимость Spectre 1.1 позволяетобходить защитные меры, применявшиеся ранее против Spectre 1.0. За обнаружение уязвимости Spectre 1.1 Intel выплатилКирьянскому и Вальдшпургеру $100 тыс. Патчей нет На данный момент никаких патчей для уязвимостей Spectre 1.1и 1.2 не существует. В Intel при этом заявляют, что их рекомендации о том,какие меры разработчикам ПО следует принимать в отношении уязвимостей Meltdownи оригинальной Spectre, будут полезны разработчикам ПО и в данном случае. Microsoft, Oracle и Red Hat, в свою очередь, заявили, чтоизучают вопрос и готовят исправления на программном уровне. Со своей стороны, исследователи, обнаружившие уязвимость,описывают микроархитектурные механизмы, которые можно использовать дляпротиводействия уязвимости Spectre 1.1 на аппаратном уровне. Они выложены воткрытом доступе. «Степень угрозы этих уязвимостей, огромная сама по себе,незначительно снижается тем фактом, что для их эксплуатации злоумышленникамвначале потребуется внедрить вредоносный код на уязвимое устройство, — говорит Олег Галушкин, эксперт поинформационной безопасности компании SEC Consult Services. — Эффективныйантивирус и своевременное обновление ПО могут помешать потенциальномузлоумышленнику установить на компьютер жертвы вредоносную программу дляпоследующей эксплуатации Spectre1.1. До выхода целевых патчей на уровне операционных систем это единственныйвариант защиты». Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    «Чипокалипсис» продолжается: В процессорах Intel нашлись еще 3 опасных «дыры»35.88Среда, 15 августа 2018
    В процессорах Intel найдены сразу четыре новых «дыры». Их исправление затормозит ПК до 40%28.05Среда, 15 мая 2019
    «Чипокалипсис» продолжается: Найдены новые уязвимости класса Spectre24.9Среда, 01 августа 2018
    «Чипокалипсис» продолжается. Найдено семь новых способов взломать процессоры Intel, AMD и ARM21Пятница, 16 ноября 2018
    Intel пытается залатать «дыры» в своих процессорах трех поколений19.61Четверг, 23 ноября 2017
    Intel признала «дыры» в своих процессорах трех поколений. Под угрозой миллионы ПК и серверов19.2Вторник, 21 ноября 2017
    Intel пыталась подкупить исследователей, чтобы скрыть зияющие «дыры» в своих процессорах19.2Четверг, 16 мая 2019
    В PHP найдены «дыры», позволяющие захватывать серверы16.8Понедельник, 09 января 2017
    «Чипокалипсис» продолжается: Найден способ воровать данные с помощью защищенного режима процессора15.57Вторник, 22 мая 2018
    Во флагманских смартфонах LG нашли две «дыры» для кражи данных14.92Понедельник, 14 мая 2018

    Мы в соц. сетях