新的amd ryzen漏洞是真实的:您需要了解的内容

遗憾的是,最近关于AMD Ryzen CPU严重漏洞的报道有很多真实性。...

CPU**商正经历艰难的几个月。巨大的幽灵和崩溃漏洞震撼了计算世界。然后,如果漏洞还不够严重的话,用来修复这些问题的补丁也会带来自己的一系列问题。离幽灵/熔毁的影响消退还有一段时间。

amd-ryzen-good

AMD芯片并非毫发无损。更糟糕的是,在2018年3月,研究人员声称发现了大量AMD特有的新关键漏洞。然而,科技界的一些人并不确定。关于AMD Ryzen CPU严重漏洞的报道是否属实?让我们看看目前为止的故事。

关键漏洞和可利用的后门

以色列安全公司CTS实验室披露了13个关键漏洞。这些漏洞影响AMD的Ryzen workstation、Ryzen Pro、Ryzen mobile architecture和EPYC服务器处理器。此外,这些漏洞与Spectre/Meltdown有相似之处,允许攻击者访问私有数据、安装恶意软件或访问受损系统。

处理器漏洞源于AMD安全处理器的设计,这是一种CPU安全功能,允许安全存储加密密钥、密码和其他极为敏感的数据。这与AMD的Zen芯片组的设计缺陷有关,该芯片组将处理器与其他硬件设备连接起来。

"This integral part of most of AMD's products, including workstati*** and servers, is currently being shipped with multiple security vulnerabilities that could allow malicious actors to permanently install malicious code inside the Secure Processor itself."

这些漏洞是真的吗?

是的,它们非常真实,有四种口味:

  • Ryzenfall:允许恶意代码完全控制AMD安全处理器
  • 附带后果:允许攻击者对受保护的内存区域(如SMRAM)进行读写
  • 奇美拉:一个“双重”漏洞,一个固件缺陷和一个硬件缺陷允许将恶意代码直接注入AMD Ryzen芯片组;基于芯片组的恶意软件几乎可以规避所有端点安全解决方案
  • Masterkey:利用AMD安全处理器固件中的多个漏洞,允许访问安全处理器;允许极其隐蔽的持久性基于芯片组的恶意软件规避安全;允许物理设备损坏

CTS实验室安全博客指出,“攻击者可以使用Ryzenfall绕过Windows凭据保护,窃取网络凭据,然后可能通过高度安全的Windows公司网络传播[…]攻击者可以使用Ryzenfall与Masterkey在安全处理器上安装持久性恶意软件,从而暴露客户以避免秘密和长期的工业间谍活动。”

其他安全研究人员很快证实了这一发现。

这些漏洞都不需要物理设备访问或任何其他驱动程序才能运行。但是,它们确实需要本地机器管理员权限,因此有一些喘息的机会。让我们面对现实吧,如果有人可以直接从根目录访问您的系统,那么您已经陷入了痛苦的世界。

那有什么问题?

嗯,没人真的听说过CTS实验室。但这本身不是问题。小公司一直都在完成优秀的研究。相反,CTS实验室是如何向公众披露漏洞的。标准安全披露要求研究人员在公开敏感发现之前至少90天给予弱势公司纠正问题。

CTS实验室给了AMD一个惊人的24小时,才将他们的amdflaws(断开的URL删除)网站上线。这引起了安全界的极大愤怒。但不仅仅是这个网站。漏洞的呈现方式也引起了人们的关注。漏洞信息网站的特点是对其中一位研究人员的采访,充斥着信息图表和其他媒体,对问题有着令人兴奋和吸引人的名字,对于漏洞的发布似乎言过其实。(他们给AMD的漏洞修复时间不到24小时,注意!)

AMD processor, computer security

CTS实验室也给出了他们的理由。CTS实验室首席技术官Ilia Luk Zilberman解释说,“目前‘负责任的披露’的结构有一个非常严重的问题。”此外,他们“考虑到当今世界的参与者是谁,很难相信我们是世界上唯一存在这些漏洞的群体。”你可以在这里阅读全文[PDF]。

TL;DR:CTS实验室认为,30/60/90天的等待期延长了本已脆弱的消费者的危险。如果研究人员直接披露信息,就会迫使公司立即采取行动。事实上,他们建议使用第三方验证,就像CTS实验室对Dan Guido所做的那样(Dan Guido的确认推文链接在上面),这是明智的——但有些事情已经发生了。

做空amd股票

其他研究人员由于系统访问所需的级别而淡化了缺陷的严重性。随着股票卖空公司Viceroy Research发布一份报告,宣布AMD股票可能会失去全部价值,有关报告发布时间的问题进一步增多。AMD股价确实出现了大幅下挫,恰逢CTS实验室漏洞报告发布之际,但收盘价却比之前有所上涨。

Linux内核开发负责人Linus Torvalds也认为CTS实验室的做法是疏忽大意的,他说“是的,在我看来,这更像是股票操纵,而不是一个安全建议。”Torvalds还对围绕这个版本的不必要的炒作表示遗憾,声称安全研究人员“因为它看起来像小丑”

托瓦尔德的咆哮并不是前所未有的。但他说得对。它还来自另一个“安全警报”,它要求一个糟糕的SSH和可怕的根密码才能正常工作。Torvalds(以及其他安全研究人员和开发人员)指出,有时候只是因为一个缺陷听起来很危险和异国情调,它并不能让它成为公众的一个巨大问题。

你能保证安全吗?

嗯,这是一个混合安全袋。您的AMD Ryzen CPU易受攻击吗?是的,是的。您的AMD Ryzen CPU可能会看到这种方式的利用?至少在短期内,这种可能性不大。

也就是说,那些拥有amdryzen系统的用户应该在接下来的几周内提高他们的安全警戒级别,直到AMD能够发布一个安全补丁。希望它们能比幽灵/熔毁补丁更好!

  • 发表于 2021-03-25 16:38
  • 阅读 ( 224 )
  • 分类:互联网

你可能感兴趣的文章

一个神奇的amd threadripper cpu的简短指南

...创建多核处理器。处理能力和速度的提高帮助开创了一个新的计算时代。但把处理器堆在一个处理器上的用处总是有限度的——或者看起来是这样的。 ...

  • 发布于 2021-03-13 04:05
  • 阅读 ( 207 )

什么使英特尔酷睿i9成为最快的处理器?你应该买它吗?

...直是消费者最强大的CPU。再也没有了。该公司推出了一个新的顶级系列,英特尔酷睿i9。从10个核心开始,到18个核心,让我们来看看野兽。 ...

  • 发布于 2021-03-14 04:57
  • 阅读 ( 267 )

什么是pcie 4.0,您应该升级吗?

...的区别是,如果你想使用更快的PCIe 4.0标准,你需要一个新的主板建立新的标准。 ...

  • 发布于 2021-03-20 05:08
  • 阅读 ( 315 )

cpu决战:amd与英特尔(ryzen与coffee lake比较)

... 事实上,如果你现在就去买一台新的台式机,很有可能你会带着英特尔或AMD系统回家。但是,如果这两个CPU**商主导市场,你如何正确地在他们之间选择?这是你需要知道的。 ...

  • 发布于 2021-03-24 16:33
  • 阅读 ( 302 )

什么是amd智能存取存储器,它能让游戏变得更好吗?

...司将其硬件重新推到了计算堆的顶端。AMD最近在Ryzen CPU和新的5000和6000系列GPU方面的成功得益于创新。 ...

  • 发布于 2021-03-27 03:51
  • 阅读 ( 259 )

amd ryzen 5000移动CPU为笔记本电脑游戏设置了高标准

... 作为移动Ryzen 5000系列的一部分引入的所有CPU都采用了新的7nm Zen 3体系结构,就像它的台式机一样。这些cpu有两个不同的类,它们提供不同的性能级别。 ...

  • 发布于 2021-03-28 06:11
  • 阅读 ( 185 )

标杆泄漏揭示了新的微软表面亲

...露的基准测试揭示了消费者对下一代微软Surface Pro,甚至新的Surface笔记本电脑的硬件期望。 ...

  • 发布于 2021-03-29 04:45
  • 阅读 ( 217 )

amd与英特尔:什么是最好的游戏cpu?

...是主导市场的台式机处理器巨头。当你想建立或购买一个新的游戏电脑,它将有一个英特尔或AMD的CPU为您的游戏提供动力。 ...

  • 发布于 2021-03-30 01:00
  • 阅读 ( 394 )

Ryzen4000:你的下一台游戏笔记本电脑是amd而不是intel吗?

...面上与英特尔取得长足的进步。现在,该公司正瞄准采用新的Ryzen 4000移动APU(CPU,带有集成GPU)的超薄高性能笔记本电脑。 amd正在进军英特尔控制的领域 尽管AMD、高通公司和其他公司试图将笔记本电脑赶出市场,但笔记本电...

  • 发布于 2021-04-02 17:18
  • 阅读 ( 202 )

amd ryzen和epyc的cpu缺陷有多严重?

...了海角芯片组的缺陷。为了利用它,攻击者必须安装一个新的硬件驱动程序,然后使用该驱动程序破解芯片组并在芯片组处理器上运行代码。此问题只影响到Ryzen工作站和Ryzen Pro系统,因为芯片组不用于EPYC服务器平台。 同样,...

  • 发布于 2021-04-06 15:02
  • 阅读 ( 242 )
egowkt255414
egowkt255414

0 篇文章

相关推荐