2014 年至今现代处理器中的推测执行漏洞 (即幽灵和熔断系列漏洞) 重创英特尔,这类漏洞无法彻底修复,以至于到现在英特尔还在定期发布微代码更新用来缓解漏洞,而安装微代码更新则有可能严重降低英特尔处理器的性能。
(相关资料图)
同时推特执行系列漏洞现在已经被更名为瞬态执行攻击,基于现代处理器的推测执行,这类漏洞属于没完没了的那种,因为研究人员一直可以发掘出来更多漏洞。
比如 Google Project Zero 团队的研究人员 Daniel Moghimi 在去年 8 月就发现了一个新漏洞(CVE-2022-40982),他将这枚漏洞命名为覆没 (Downfall),英特尔花了一年时间研究、分析该漏洞并制定缓解方案,目前相关更新已经发布,所以这枚漏洞可以公布了。
Daniel Moghimi 解释称:
该漏洞是英特尔 CPU 中的内存优化功能引起的,该功能无意中向软件泄露了内部硬件寄存器,这允许不受信任的软件访问其他程序存储的数据,通常情况下每个程序之间的数据应该是隔离的,不允许被其他程序访问。
导致的泄露不限于密码、加密密钥、银行信息、电子邮件等各种凭证,如果是云 PC 的话,攻击者甚至有机会突破虚拟化,窃取其他 PC 的信息,影响物联网的大环境。
为此 Daniel Moghimi 开发了一个概念验证程序,并演示如何利用这个概念验证程序从 PC 上窃取信息。
PS:甚至攻击者还可以通过系统已经安装的浏览器发起攻击,都不需要用户下载恶意程序并执行,因为危害更大。
可能影响数亿台 PC:
根据英特尔的说明,这个漏洞影响英特尔第 6~11 代 CPU,包括但不限于酷睿系列、至强系列,也就是消费级产品和服务器处理器都受影响,以英特尔的销量来说,说影响数亿台 PC 或服务器应该一点也不夸张。
而攻击者利用这个漏洞发起攻击还可以做到不留痕迹,因为安全软件无法探测这类攻击,尽管理论上说确实可以开发一个硬件计数器来侦测异常行为。
从危害来说,这个漏洞影响所有用户,即便是家庭用户也会面临威胁。而加密货币投资者、企业则算是高价值目标,因为可以利用漏洞窃取更多信息。
如何修复:
目前英特尔已经发布更新缓解这类漏洞,用户需要做的主要有两件事:第一是在 Windows/Linux 上需要安装最新更新或补丁;第二是进入主板制造商网站检索 BIOS 固件更新程序。
其中 OEM 发布不同型号主板的 BIOS 固件可能会比较慢,用户也只能等待,必须更新 BIOS 固件才能有效解决问题。
关键词:
已证实!英特尔重大安全公告:第6~11代CPU均存在高危无需下载的漏洞!需尽快更新
新筑股份(002480)8月9日主力资金净卖出976.84万元
优酷申请注册「妙鸭相机」商标
被骗,对方要报警
湖南段设3站!长赣高铁全线有望年底开工
2023年铜陵中小学开学时间表 具体几月几号开学
华阳国际五连板后:1分钟跌停 市值蒸发12亿
满意而归的前一句是什么(满意)
江西石城通天寨:丹霞风景的壮美天堂,这个夏天你想去吗?
北京:确保“大灾之后无大疫”,第一时间采取五方面措施
中国科学院院士朱美芳:可循环纤维材料在国家战略、环保和经济发展上意义非凡
宁国市河沥溪街道:巧用“加减乘除”助推乡村振兴
三相空开跳闸的原因(空开跳闸的原因)
李哲调研晋中市商务工作
炸什么鱼最好吃?
台风“卡努”将登陆朝鲜半岛南部沿海 “兰恩”强度逐渐加强
安全标准化8大要素 安全标准化
体育之窗(体育之窗广播稿300字)
雷特字幕支持pr2020吗 雷特字幕premiere版
理想汽车上半年“超速”:营收超去年全年 净利润抹平前三年亏损
中国银行忻州市分行行长助理杜斌任职资格获准
浙江建德发布首批青年创业计划书 提供最高千万元项目启动资金
蓝港互动(08267.HK)斥资72万美元购买比特币
困难家庭“特供菜” 实惠又暖心
我的同学300字作文男生 我的同学300字作文
高中生游园活动项目(高中游园活动策划方案)
广德市监局强化行风建设创优“三大环境”
苏-57战机已安装先进机载数字通信包
同翔高新城一批配套项目获批
3岁男童“囫囵吞栗”致肠梗阻