就是说AMD处理器的漏洞可能没有这家安全公司宣传的那么严重。今年年初,CPU漏洞让英特尔深受其害,但其对手AMD由于独特的架构设计,并未受到太大影响。密歇根大学的安全研究人员刚刚披露了影响各种英特尔处理器的漏洞的细节。作为ghost漏洞的另一个小变体,它影响那些不强制读/写保护并依靠lazy PTE来强制读/写保护的处理器。

近日曝光的新型LVI漏洞,对英特尔处理器有多大的影响?

近日曝光的新型LVI漏洞,对英特尔处理器有多大的影响

推测执行是所有现代 CPU 都具有的一项功能,以提升系统的整体的表现。然而早些年曝光的幽灵Spectre和熔毁Meltdown漏洞,已经为芯片设计行业敲响了警钟。今天,来自世界各地大学的一支学者和比特梵德Bitdefender的漏洞研究人员一道,揭示了英特尔处理器中加载值注入简称 LVI新安全漏洞。

尽管被视作一种理论上的威胁,但英特尔还是发布了相应的固件补丁,以减轻对当前 CPU 的攻击影响,并且会在下一代硬件设计中部署修复。要了解什么是 LVI 公司,首先得知晓幽灵Spectre和熔毁Meltdown漏洞 —— 尤其是后者!2018 年 1 月公布的 Meltdown 漏洞,运行攻击者在 CPU 上运行推测执行代码操作时,从缓存中读取数据。

作为现代 CPU 设计的一项独特功能,其允许 CPU 预先准备好相应的数据,以帮助提升处理器的速度和性能。若推测执行没有命中,则会将之丢弃。然而 Meltdown 和 Spectre 漏洞的诡异之处,就是能够在瞬态间攻击目标数据。作为 2018 年的一个重磅炸弹,Meltdown 和 Spectre 攻击表明现代 CPU 设计存在重大的缺陷。

基于原始的攻击方案,世界各地的学者进一步扩大了研究范围,整理出了一套套类似的瞬态攻击。于是在过去两年,我们还见到了包括 ForeshadowZombieloadRIDLFallout 和 LazyFP 等在内的一系列 CPU 推测执行攻击漏洞。理论上,新曝光的 LVI 攻击,就是反其道而行之的 Meltdown 漏洞。

尽管原始的 Meltdown 漏洞允许攻击者在瞬时过渡时从 CPU 缓存中读取应用程序的数据,但 LVI 允许攻击者将代码注入 CPU并使之作为临时操作执行,从而使得攻击者能够更好地控制。两个研究小组开展的测试表明,LVI 攻击彼此独立,成功地证明了攻击的影响有多广泛。例如,学术研究团队专注于从英特尔 SGX 安全区泄漏数据加密密钥,而 Bitdefender 则专注于证明攻击对云环境的影响。

其表示,这种攻击在多租户环境例如数据中心中的企业工作站或服务器中尤其具有破坏性。在此环境下,一个特权较低的租户,将能够从特权更高的用户或其它虚拟机管理程序中泄漏敏感信息。当 Meltdown 在 2018 年 1 月被首次曝光时,英特尔最初表示其仅需固件补丁,而 Spectre 攻击则需要修改 CPU 的硅片设计。

最近爆ARM手机处理器的漏洞,对华为海思麒麟处理器有影响吗?

最近爆ARM手机处理器的漏洞,对华为海思麒麟处理器有影响吗

今年年初的CPU漏洞事件让英特尔焦头烂额,而它的对手AMD却因为独特的架构设计没有受到太大的影响。近日,以色列安全公司CTS-Labs发布报告称,AMD Zen处理器架构存在安全漏洞,黑客可以通过它对搭载AMD处理器的PC和服务器发起攻击,并植入无法被删除的木马。CTS-Labs表示这些漏洞是处理器制造时就存在的,无法通过补丁完全修复。

AMD已经做出了回应,官方表示目前正在对CTS-Labs提出的漏洞进行调查分析。同时,AMD也在第一时间对CTS-Labs向媒体披露漏洞表示不满。一般来说,安全公司发现的漏洞会先提供给厂商,给予三个月的修复时间。如果第一时间公布漏洞的技术细节,很可能黑客会率先利用。此外,AnandTech等外媒对CTS-Labs的行为提出了质疑。这家公司的网站刚成立不久就注册了。即使被其暴露的黑客想要利用,也必须事先获得管理权限。


文章TAG:没有漏洞的处理器有哪些  漏洞  LVI  处理器  曝光  新型  
下一篇