新的amd ryzen漏洞是真實的:您需要了解的內容

遺憾的是,最近關於AMD Ryzen CPU嚴重漏洞的報道有很多真實性。...

CPU**商正經歷艱難的幾個月。巨大的幽靈和崩潰漏洞震撼了計算世界。然後,如果漏洞還不夠嚴重的話,用來修復這些問題的補丁也會帶來自己的一系列問題。離幽靈/熔燬的影響消退還有一段時間。

amd-ryzen-good

AMD芯片並非毫髮無損。更糟糕的是,在2018年3月,研究人員聲稱發現了大量AMD特有的新關鍵漏洞。然而,科技界的一些人並不確定。關於AMD Ryzen CPU嚴重漏洞的報道是否屬實?讓我們看看目前為止的故事。

關鍵漏洞和可利用的後門

以色列安全公司CTS實驗室披露了13個關鍵漏洞。這些漏洞影響AMD的Ryzen workstation、Ryzen Pro、Ryzen mobile architecture和EPYC服務器處理器。此外,這些漏洞與Spectre/Meltdown有相似之處,允許攻擊者訪問私有數據、安裝惡意軟件或訪問受損系統。

處理器漏洞源於AMD安全處理器的設計,這是一種CPU安全功能,允許安全存儲加密密鑰、密碼和其他極為敏感的數據。這與AMD的Zen芯片組的設計缺陷有關,該芯片組將處理器與其他硬件設備連接起來。

"This integral part of most of AMD's products, including workstati*** and servers, is currently being shipped with multiple security vulnerabilities that could allow malicious actors to permanently install malicious code inside the Secure Processor itself."

這些漏洞是真的嗎?

是的,它們非常真實,有四種口味:

  • Ryzenfall:允許惡意代碼完全控制AMD安全處理器
  • 附帶後果:允許攻擊者對受保護的內存區域(如SMRAM)進行讀寫
  • 奇美拉:一個“雙重”漏洞,一個固件缺陷和一個硬件缺陷允許將惡意代碼直接注入AMD Ryzen芯片組;基於芯片組的惡意軟件幾乎可以規避所有端點安全解決方案
  • Masterkey:利用AMD安全處理器固件中的多個漏洞,允許訪問安全處理器;允許極其隱蔽的持久性基於芯片組的惡意軟件規避安全;允許物理設備損壞

CTS實驗室安全博客指出,“攻擊者可以使用Ryzenfall繞過Windows憑據保護,竊取網絡憑據,然後可能通過高度安全的Windows公司網絡傳播[…]攻擊者可以使用Ryzenfall與Masterkey在安全處理器上安裝持久性惡意軟件,從而暴露客戶以避免祕密和長期的工業間諜活動。”

其他安全研究人員很快證實了這一發現。

這些漏洞都不需要物理設備訪問或任何其他驅動程序才能運行。但是,它們確實需要本地機器管理員權限,因此有一些喘息的機會。讓我們面對現實吧,如果有人可以直接從根目錄訪問您的系統,那麼您已經陷入了痛苦的世界。

那有什麼問題?

嗯,沒人真的聽說過CTS實驗室。但這本身不是問題。小公司一直都在完成優秀的研究。相反,CTS實驗室是如何向公眾披露漏洞的。標準安全披露要求研究人員在公開敏感發現之前至少90天給予弱勢公司糾正問題。

CTS實驗室給了AMD一個驚人的24小時,才將他們的amdflaws(斷開的URL刪除)網站上線。這引起了安全界的極大憤怒。但不僅僅是這個網站。漏洞的呈現方式也引起了人們的關注。漏洞信息網站的特點是對其中一位研究人員的採訪,充斥著信息圖表和其他媒體,對問題有著令人興奮和吸引人的名字,對於漏洞的發佈似乎言過其實。(他們給AMD的漏洞修復時間不到24小時,注意!)

AMD processor, computer security

CTS實驗室也給出了他們的理由。CTS實驗室首席技術官Ilia Luk Zilberman解釋說,“目前‘負責任的披露’的結構有一個非常嚴重的問題。”此外,他們“考慮到當今世界的參與者是誰,很難相信我們是世界上唯一存在這些漏洞的群體。”你可以在這裡閱讀全文[PDF]。

TL;DR:CTS實驗室認為,30/60/90天的等待期延長了本已脆弱的消費者的危險。如果研究人員直接披露信息,就會迫使公司立即採取行動。事實上,他們建議使用第三方驗證,就像CTS實驗室對Dan Guido所做的那樣(Dan Guido的確認推文鏈接在上面),這是明智的——但有些事情已經發生了。

做空amd股票

其他研究人員由於系統訪問所需的級別而淡化了缺陷的嚴重性。隨著股票賣空公司Viceroy Research發佈一份報告,宣佈AMD股票可能會失去全部價值,有關報告發布時間的問題進一步增多。AMD股價確實出現了大幅下挫,恰逢CTS實驗室漏洞報告發布之際,但收盤價卻比之前有所上漲。

Linux內核開發負責人Linus Torvalds也認為CTS實驗室的做法是疏忽大意的,他說“是的,在我看來,這更像是股票操縱,而不是一個安全建議。”Torvalds還對圍繞這個版本的不必要的炒作表示遺憾,聲稱安全研究人員“因為它看起來像小丑”

託瓦爾德的咆哮並不是前所未有的。但他說得對。它還來自另一個“安全警報”,它要求一個糟糕的SSH和可怕的根密碼才能正常工作。Torvalds(以及其他安全研究人員和開發人員)指出,有時候只是因為一個缺陷聽起來很危險和異國情調,它並不能讓它成為公眾的一個巨大問題。

你能保證安全嗎?

嗯,這是一個混合安全袋。您的AMD Ryzen CPU易受攻擊嗎?是的,是的。您的AMD Ryzen CPU可能會看到這種方式的利用?至少在短期內,這種可能性不大。

也就是說,那些擁有amdryzen系統的用戶應該在接下來的幾周內提高他們的安全警戒級別,直到AMD能夠發佈一個安全補丁。希望它們能比幽靈/熔燬補丁更好!

  • 發表於 2021-03-25 16:38
  • 閱讀 ( 46 )
  • 分類:安全

你可能感興趣的文章

如何保護windows免受崩潰和幽靈般的安全威脅

新的一年意味著新的開始。2017年給我們帶來了WannaCry勒索軟體和Equifax駭客等安全漏洞,但2018年初情況並沒有好轉。 ...

  • 發佈於 2021-03-11 17:49
  • 閲讀 ( 50 )

一個神奇的amd threadripper cpu的簡短指南

...建立多核處理器。處理能力和速度的提高幫助開創了一個新的計算時代。但把處理器堆在一個處理器上的用處總是有限度的——或者看起來是這樣的。 ...

  • 發佈於 2021-03-13 04:05
  • 閲讀 ( 47 )

什麼使英特爾酷睿i9成為最快的處理器?你應該買它嗎?

...直是消費者最強大的CPU。再也沒有了。該公司推出了一個新的頂級系列,英特爾酷睿i9。從10個核心開始,到18個核心,讓我們來看看野獸。 ...

  • 發佈於 2021-03-14 04:57
  • 閲讀 ( 47 )

8臺fortnite遊戲PC(物美價廉)

...級的圖形卡,但它可以很容易地處理Fortnite,特別是在堅實的入門級處理器旁邊。還有8GB的記憶體。 ...

  • 發佈於 2021-03-18 16:45
  • 閲讀 ( 55 )

最適合任何預算的圖形卡

... 您會注意到,諸如Nvidia gtx1080、AMD Vega 64和極新的Nvidia rtx2xxx系列等選項不在列表中。為什麼?它們明顯超出了預算GPU的範圍。即使新一代nvidiagpu悄然而至,高階GPU的零售價仍在500美元左右,甚至更多。 ...

  • 發佈於 2021-03-21 12:21
  • 閲讀 ( 56 )

cpu決戰:amd與英特爾(ryzen與coffee lake比較)

... 事實上,如果你現在就去買一臺新的桌上型電腦,很有可能你會帶著英特爾或AMD系統回家。但是,如果這兩個CPU**商主導市場,你如何正確地在他們之間選擇?這是你需要知道的。 ...

  • 發佈於 2021-03-24 16:33
  • 閲讀 ( 57 )

amd ryzen 5000移動CPU為筆記本電腦遊戲設定了高標準

... 作為移動Ryzen 5000系列的一部分引入的所有CPU都採用了新的7nm Zen 3體系結構,就像它的桌上型電腦一樣。這些cpu有兩個不同的類,它們提供不同的效能級別。 ...

  • 發佈於 2021-03-28 06:11
  • 閲讀 ( 50 )

標杆洩漏揭示了新的微軟表面親

...露的基準測試揭示了消費者對下一代微軟Surface Pro,甚至新的Surface膝上型電腦的硬體期望。 ...

  • 發佈於 2021-03-29 04:45
  • 閲讀 ( 47 )

Ryzen4000:你的下一臺遊戲膝上型電腦是amd而不是intel嗎?

...面上與英特爾取得長足的進步。現在,該公司正瞄準採用新的Ryzen 4000移動APU(CPU,帶有整合GPU)的超薄高效能膝上型電腦。 amd正在進軍英特爾控制的領域 儘管AMD、高通公司和其他公司試圖將膝上型電腦趕出市場,但膝上型電...

  • 發佈於 2021-04-02 17:18
  • 閲讀 ( 55 )

amd ryzen和epyc的cpu缺陷有多嚴重?

...了海角晶片組的缺陷。為了利用它,攻擊者必須安裝一個新的硬體驅動程式,然後使用該驅動程式破解晶片組並在晶片組處理器上執行程式碼。此問題隻影響到Ryzen工作站和Ryzen Pro系統,因為晶片組不用於EPYC伺服器平臺。 同樣...

  • 發佈於 2021-04-06 15:02
  • 閲讀 ( 46 )
egowkt255414
egowkt255414

0 篇文章

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦