[新聞] CPU重大漏洞的風險有多高?美國CERT中心

作者: orze04 (orz)   2018-01-04 23:05:43
CPU重大漏洞的風險有多高?美國CERT中心呼籲最好將問題CPU全換掉
這兩天包括英特爾等主要CPU大廠相繼爆出重大處理器漏洞,恐造成機敏資料外洩,而引
發軒然大波。美國電腦網路危機處理中心CERT今日(1/4)更罕見大動作發出漏洞通告,
並提出警告,認為此漏洞將可能導致旁路攻擊(side channel attackse),帶來重大安
全風險,甚至更建議用戶最好全部換掉受影響的CPU,改用其他沒有安全風險的CPU,只不
過,目前絕大部分CPU廠牌都受到此漏洞波及,一時之間,也很難找到其他能用來代替且
未受影響的CPU可用。
根據美國CERT中心的說明,這次出現的CPU漏洞,主要是由於CPU架構設計缺陷所造成的,
可能導致出現Meltdown 與 Spectre這兩個漏洞的旁路攻擊,將讓有心人士可以取得用戶
權限在處理器內來植入惡意程式,而影響到這些有漏洞CPU的裝置安全,例如可以讀取其
他受到保護的內核記憶體存取的資訊,或是繞過KASLR(Kernel Address Space Layout
Randomization )將記憶體內內核程式位置隨機化的保護機制。
CERT也列出目前經查證已確定受影響的CPU廠牌和主要OS廠商,包括了Intel、ARM、AMD、
Apple、Google、Linux Kernel、Microsoft,以及Mozilla。並且持續更新當中。
負責揭露這起CPU重大漏洞的Google Project Zero也點名英特爾、AMD、ARM處理器產品都
受到影響。不過截至目前,只有ARM已在官網上列出受漏洞影響的處理器產品。ARM在稍早
回應提到,受到特定漏洞及攻擊手法影響的CPU系列,包括了Cortex R7、R8、A8、A9、
A15、A17、A57、A72、A73、A75。這些處理器通常被用在智慧手機、平板電腦或其他類似
手持式裝置上。因為受影響的系列產品數量較多,目前也正在更新修補中。
英特爾則澄清,這次的處理器漏洞並沒有媒體報導的那麼嚴重,雖然可能有導致部分機敏
資料外洩的風險,但用戶裝置保存的數據,並不會因此遭到惡意破壞、修改或刪除。
至於AMD則是堅持能免於這波處理器漏洞的攻擊,因為採用和其他家不同的架構設計,預
設就不允許記憶體參照,可防止較低權限模式存取較高權限的資料,而造成記憶體分頁錯
誤。甚至認為在特定條件下,自家CPU遭到漏洞攻擊的風險趨近於零。
iThome
https://www.ithome.com.tw/news/120193
講幹話耶 全換?
作者: a741085 (向前一鏢)   2018-01-04 23:06:00
AMD這把真的重返榮耀啦!!!!!!!!!
作者: LeonardoChen (LeonardoChen)   2018-01-04 23:06:00
是已經賣多久了?
作者: mikemagic88 (Mikemagic88)   2018-01-04 23:06:00
三四層樓那麼高
作者: Shougon (光)   2018-01-04 23:07:00
"不然你要買AMD?"
作者: eeveelugia2 (芝加哥路人甲)   2018-01-04 23:07:00
這些都中標是能換啥 根本講淦話
作者: tf010714 (美味蟹堡一份)   2018-01-04 23:07:00
筆電怎辦?
作者: sherlinat (讓我想一想)   2018-01-04 23:08:00
到底怎麼攻擊不寫清楚點
作者: shenguan (申申不息)   2018-01-04 23:08:00
根本沒人會因為這種事換好嗎
作者: purplvampire (阿修雷)   2018-01-04 23:10:00
電蝦有挖出研究論文佐證AMD的說詞與測試結果一致
作者: perfects1988 (LoserChan)   2018-01-04 23:11:00
起碼要更新...雖然不會中毒,但是會被看光光...
作者: purplvampire (阿修雷)   2018-01-04 23:15:00
卓粉表示:蛤?被看光光很嚴重嗎?又不是名人怕什麼
作者: Scion (噓噓~~噓噓哥)   2018-01-04 23:22:00
高通沒有就好了
作者: Refauth (山丘上的長號手)   2018-01-04 23:26:00
XD
作者: shortimex (白毛葡萄)   2018-01-04 23:27:00
AMD重返農業!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
作者: jerrylin (嘴砲無視)   2018-01-04 23:27:00
...五年前的cpu有沒有漏洞?
作者: ArmorKing   2018-01-04 23:33:00
這是要怎麼換 換小教授嗎? 全都中了啊?
作者: knetlalala (housekeeping)   2018-01-04 23:34:00
Qualcomm的600系列也是有包到Cortex A72
作者: victoryuy (Victor)   2018-01-04 23:41:00
更新效能降30趴 那我還是不更新了
作者: darkMood (瞬間投射)   2018-01-04 23:47:00
一般人是有什麼機密可以怕被盜取啦,幹
作者: Fuuuck (歐麥古德尼士)   2018-01-04 23:48:00
如果早17年出現這問題的話 威盛就..........
作者: TaiwanUp (以運動為本的道路環境)   2018-01-04 23:50:00
MTK

Links booklink

Contact Us: admin [ a t ] ucptt.com