<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    AMD處理器曝出泄密漏洞

    VSole2023-07-27 10:31:30

    近日,Google安全研究員Tavis Ormandy發現了一個影響AMD Zen2 CPU的釋放后利用漏洞,黑客可利用該漏洞以每個CPU核心30KB/秒的速度竊取敏感數據,例如(用戶登錄時的)密碼和加密密鑰。該漏洞與操作系統無關,因此在Zen 2 CPU上運行的所有操作系統都會受到影響。

    該漏洞(CVE-2023-20593)影響基于Zen 2架構的所有AMD CPU,包括Ryzen 3000(“Matisse”)、Ryzen 4000U/H(“Renoir”)、Ryzen 5000U(“Lucienne”)、Ryzen 7020以及高端ThreadRipper 3000和Epyc服務器(“Rome”)處理器。

    攻擊者可利用該漏洞從任何系統操作中泄露敏感數據,包括在虛擬機、隔離沙箱、容器等中發生的操作。

    該漏洞是由于處理器推測執行期間對名為“vzeroupper”的指令處理不當造成的,推測執行是所有現代處理器的常見性能增強技術。

    研究人員于2023年5月15日向AMD報告了該漏洞,并于7月24日發布了漏洞利用概念驗證(PoC)。

    Ormandy使用模糊測試和性能計數器來發現特定的硬件事件,并使用一種稱為“Oracle序列化”的方法驗證結果。

    通過這種方法,研究者能夠檢測到隨機生成的程序的執行與其序列化預言之間的不一致,從而在Zen2 CPU中發現了CVE-2023-20593漏洞。

    緩解措施

    如果您的CPU受到“Zenbleed”漏洞的影響,建議應用AMD的新微碼更新或等待計算機供應商在未來的BIOS升級中發布修復程序。

    或者,研究人員提出了將“chicken bit”設置為DE_CFG[9]的緩解方法,但這種解決方法會導致CPU性能下降。

    研究者認為,Zenbleed漏洞很難檢測,因為“vzeroupper”的不當使用不需要提升權限或特殊的系統調用,因此會非常隱蔽。

    好消息是,Zenbleed對普通用戶的實際影響相對較低,因為它需要對目標系統的本地訪問以及高度的專業化和知識來利用。

    對于普通用戶來說,緩解Zenbleed漏洞的最佳方法是讓系統保持最新的安全補丁,并在BIOS更新可用時立即更新。

    網絡安全amd
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    隨著《網絡安全法》、《數據安全法》、《個人信息保護法》、《密碼法》的陸續發布和實施,作為法律法規有力支撐的網絡安全國家標準、行業標準也持續發布,涵蓋云安全、工業互聯網安全、物聯網安全、車聯網安全等領域,以及金融、通信、廣電等重要行業,得到了高度關注。 新年伊始,小編整理了2021年我國發布的重要網絡安全標準,供大家參考。
    第五空間網絡安全大賽 WHT WRITEUP
    安全媒體SecurityWeek的分析顯示,2022年宣布了450多起網絡安全相關的并購交易。
    事先準備一臺linux主機,并且已安裝好docker環境。centos安裝docker環境如下:查詢可安裝版本:
    隨著網絡安全事件的頻發,當前各行業的安全態勢愈發嚴峻。網絡攻擊及數據泄露事件不斷地登上頭條新聞,從醫療信息、賬戶憑證、個人信息、企業電子郵件到企業內部敏感數據等等,不一而足。
    事先準備一臺linux主機,并且已安裝好docker環境。centos安裝docker環境如下:查詢可安裝版本:
    作為“十四五”開局之年,2021年上半年,國家各部門密集發布網絡安全、數據安全相關的法律政策、技術標準、產業報告及白皮書等,加速推動網絡安全產業發展、技術創新和成果轉化應用,護航數字經濟發展。一圖讀懂2021年《政府工作報告》)。標準主要內容包括安全功能要求和安全保障要求。
    來自柏林工業大學(Technische Universit?t Berlin/TU Berlin)的三名網絡安全研究人員成功入侵了特斯拉的自動駕駛系統。他們的利用相對便宜的設備實現,允許訪問內部硬件,甚至解鎖具有增強功能的隱藏“Elon模式”。
    攻擊者利用運維網管用戶群體需求,搭建偽造的官網站點,誘使下載偽造的運維工具,實現對受害主機遠程控制等竊密行為。
    大家好,轉眼2022年已來臨,這一年網絡安全行業又發生了眾多變化,從年初的SolarWind供應鏈攻擊,到年末的Log4j2的超級危險漏洞,疫情常態化導致遠程辦公逐漸受到更多關注,數據安全相關法律法規對各行各業提供了更...
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类