<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    所有英特爾、AMD處理器中都存在Hertzbleed漏洞

    VSole2022-06-22 08:35:22

    近日,德克薩斯大學、伊利諾伊大學厄巴納-香檳分校和華盛頓大學的研究人員發現了一個影響所有現代AMD和英特爾CPU的新漏洞。

    這個名為“Hertzbleed”的漏洞屬于一種新的側信道攻擊,攻擊者可使用頻率側信道從遠程服務器提取加密密鑰。

    “Hertzbleed漏洞利用基于我們的一個實驗驗證,那就是在某些情況下,現代x86處理器的動態頻率波動與所處理的數據相關。”研究人員寫道。

    正因為如此,安全專家認為Hertzbleed對加密軟件構成了真實的威脅。

    “我們已經展示了一個聰明的攻擊者如何使用一種針對SIKE的新型選擇密文攻擊,通過遠程頻率探查來提取完整密鑰,即便SIKE被實施為'恒定時間'。”

    英特爾和AMD都發布了公告,承認所有(英特爾)或多個(AMD)處理器都容易受到Hertzbleed攻擊。

    兩家公司分配給Hertzbleed的常見漏洞和暴露跟蹤編號分別是CVE-2022-23823(Intel)和CVE-2022-24436(AMD)它們都被歸類為“中等”威脅,CVSS基本評分6.3。

    盡管得到了處理器廠商的確認,但研究人員表示,他們不相信英特爾和AMD會部署微碼補丁來緩解Hertzbleed漏洞。

    “但是,英特爾提供了Hertzbleed漏洞的軟件緩解指南,加密開發人員可以選擇遵循英特爾的指南來強化他們的庫和應用程序以緩解Hertzbleed漏洞。”

    研究者的論文提供了一種修補漏洞的解決方法——禁止超頻,但警告說該方法會對系統范圍的性能產生極端影響。

    “在大多數情況下,緩解Hertzbleed的一種獨立于工作負載的解決方法是禁止頻率提升,”該論文寫道。“在我們的實驗中,當頻率提升被禁用時,處理器在工作負載執行期間保持固定(基礎)頻率,這樣可以避免通過Hertzbleed泄漏信息。”

    但是,這不是推薦的緩解策略,因為它會極大地影響大多數系統的性能。

    “此外,在某些自定義系統配置(降低功率限制)上,即使禁用了頻率提升,也可能會發生與數據相關的頻率變化。”

    Hertzbleed論文已提供預印本(鏈接在文末),并將于2022年8月10日至12日在波士頓舉行的第31屆USENIX安全研討會上發表。

    Hertzbleed漏洞研究預印本下載鏈接:

    https://www.hertzbleed.com/hertzbleed.pdf

    文章來源:GoUpSec
    英特爾amd
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    芯片制造商英特爾AMD 解決了其產品中的幾個漏洞,包括軟件驅動程序中的高風險問題。
    近日,德克薩斯大學、伊利諾伊大學厄巴納-香檳分校和華盛頓大學的研究人員發現了一個影響所有現代AMD英特爾CPU的新漏洞。
    之前我們報道過英特爾酷睿Alder Lake BIOS的源代碼已在被完整地泄露了,未壓縮版本的容量有5.9GB,它似乎可能是在主板供應商工作的人泄露的,也可能是一個PC品牌的制造伙伴意外泄露的。
    Linux 內核開發人員已成功解決 Retbleed,這是針對舊 AMD 和 Intel 處理器的最新類似 Spectre 的推測執行攻擊。然而,艱難的修復過程意味著 Linux 5.19 版本的發布將延遲一周。
    據外媒,來自弗吉尼亞大學和加州大學的研究人員發現了多種新的Spectre攻擊變種,可能導致英特爾AMD的CPU通過微操作緩存泄露數據。研究人員現在已經公開了他們關于利用現代英特爾AMD處理器的微操作緩存來擊敗現有Spectre防御措施的發現。
    定制芯片正迅速成為公共云和私有數據中心之間的關鍵區別之一。隨著越來越多的公共云供應商繼續擴大其定制芯片選擇,私有數據中心運營商可能會處于不利地位。
    研究人員已設計出了一種攻擊方法,可以利用現代iOS和macOS設備搭載的A系列和M系列CPU中的側信道漏洞,迫使蘋果的Safari瀏覽器泄露密碼、Gmail郵件內容及其他秘密信息。
    伊利諾伊香檳(UIUC)、得州奧斯汀(UT Austin)和華盛頓大學的研究人員披露針對 x86 CPU 的新旁道攻擊,他們將其命名為 Hertzbleed 并創建了一個 Logo 以突出其嚴重性。Hertzbleed 利用了現代 x86 處理器的動態頻率調整,CPU 的頻率會因為正在處理的數據而存在差異,相同的程序能在不同的 CPU 頻率上運行,因此有著不同的實際時間,遠程攻擊者能觀察這一變化并
    今年以來,全球不少知名企業都遭受到黑客的攻擊,比如全球知名快餐品牌麥當勞,黑客竊取了麥當勞在美國、韓國和中國
    Windows 11 將需要新的硬件要求,因為“重新設計了基于硬件的內置隔離、經過驗證的加密和最強大的惡意軟件保護,以實現混合工作和安全性”。伴隨這些要求而來的是部署問題。BIOS 更新總是具有破壞性,但跟蹤和盤點哪些設備可以支持和不支持 Windows 11 將再次導致新舊操作系統的混合網絡。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类