英特尔、AMD CPU再曝高危漏洞,数十亿计算机受影响

五月伊始,全球信息产业就接连响起一级警报,5月4日,戴尔公司披露其上亿台电脑的固件升级驱动中存在一个长达12年的漏洞(已修复)。5月6日,英特尔、AMD等处理器巨头的处理器芯片再次发现新的高危漏洞。

2018年,现代处理器中普遍存在的的熔断漏洞(Meltdown)和幽灵漏洞(Spectre)被披露时,发现该类漏洞的研究人员说:“由于难以修复,幽灵漏洞将困扰我们相当长的时间。”

确实,已经过去了三年多,幽灵漏洞依然阴魂不散。

近日,弗吉尼亚大学和加利福尼亚大学圣地亚哥分校的一组研究人员发现了一条新的攻击路线,绕过了芯片中内置的所有当前Spectre保护,可能导致几乎所有台式机、笔记本电脑、云服务器和智能手机再次像三年前一样处于危险之中。

熔断和幽灵漏洞的公开就像打开类潘多拉盒子。在随后的几年中,随着无休止的攻击变体暴露出来,即使英特尔、ARM和AMD等芯片巨头一直在争先恐后地采用防御措施来减轻导致利用该漏洞的恶意攻击,避免攻击者从计算机的内存中读取密码、加密密钥和其他有价值的信息的代码。

幽灵漏洞的核心是定时边信道攻击,它打破了不同应用程序之间的隔离,并利用了CPU硬件实现中一种称为推测执行的优化方法,诱使程序访问内存中的任意位置,从而泄漏其秘密。

研究人员说:“幽灵攻击会诱使处理器沿着错误的路径执行指令。”“即使处理器恢复并正确完成了任务,黑客也可以在处理器走错路的同时访问机密数据。”

弗吉尼亚大学研究团队开发的新攻击方法利用了所谓的微操作(又称微操作或微操作)缓存,它是一种片上组件,可将机器指令分解为更简单的命令并加快计算速度,是泄露机密信息的辅助渠道。自2011年以来,微操作缓存已内置到基于Intel的计算机中。

弗吉尼亚大学助理教授Ashish Venkat表示:“英特尔针对Spectre的建议防御措施称为LFENCE,它将敏感代码放置在等待区域中,直到执行安全检查为止,然后才允许执行敏感代码。”该研究的合著者说。“但是事实证明,这个等待区域的墙壁上有耳朵,我们的攻击会利用这些耳朵。我们展示了攻击者如何通过将其用作隐蔽通道来通过微操作缓存来偷运秘密。”

研究人员详细介绍,在AMD Zen Zen微体系结构上,可以利用micro-ops公开原语来实现具有250 Kbps带宽,错误率5.59%或168.58 Kbps且具有纠错功能的隐蔽数据传输通道。

英特尔在其针对加密实现的定时攻击的指南中建议遵循恒定时间编程原则,这种做法说起来容易做起来难,而仅凭软件更改就不能充分缓解投机执行所带来的威胁。

这里的一线希望是,很难利用Spectre漏洞。为了保护免受新攻击的侵害,研究人员提出刷新微操作缓存,该技术可抵消通过首先使用缓存获得的性能优势,利用性能计数器来检测微操作缓存中的异常并对操作区进行分区。cache基于分配给代码的特权级别,并防止未经授权的代码获得更高的特权。

研究人员说:“将微操作缓存作为辅助通道存在风险。”“首先,它绕过了所有缓存安全技术,其次,任何现有的攻击或恶意软件配置文件都无法检测到这些攻击。第三,因为微操作缓存位于管道的前端,因此在执行之前,通过限制推测性缓存更新来减轻Spectre和其他瞬时执行攻击的防御仍然容易受到微操作缓存攻击。”

参考资料:https://www.cs.virginia.edu/~av6ds/papers/isca2021a.pdf

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文  

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/149369.html<

(0)
运维的头像运维
上一篇2025-03-12 14:14
下一篇 2025-03-12 14:15

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注