英特尔CPU再曝8个新的幽灵级漏洞 尤其影响亚马逊等云服务提供商

VSole2018-05-09 21:05:10

据报道,一个安全团队最近在英特尔CPU(中央处理器) 中发现8个新的“ 幽灵级(Spectre-class) ”漏洞。另外,这些漏洞至少还影响了一小部分ARM处理器,并且有可能也会影响到AMD处理器(尚未得到证实)。 新的漏洞被概称为“Specter-Next Generation或Specter-NG(下一代幽灵)”,漏洞的部分细节最初被透露给了德国信息产业新闻网站Heise的记者。根据Heise网站刊登的文章来看,英特尔已将其中4个新漏洞归类为为“高风险(high risk)”,其余4个归类为“中等(medium)”。 报道称,Specter-NG漏洞源于相同的设计问题,这导致了之前的“幽灵(Spectre)”漏洞。但新的CPU漏洞比Spectre漏洞更具威胁性,因为它允许攻击者访问虚拟机(VM)轻松地定位目标主机系统。 “其中一个Specter-NG漏洞大大简化了跨系统攻击,因此它成为我们比Spectre漏洞更关注的潜在威胁。具体而言,攻击者可以在虚拟机中启动他的利用代码,并以此作为攻击主机系统的突破口。例如,云主机的服务器。”安全研究员Jürgen Schmidt在文章中写道。 正如Jürgen Schmidt描述的那样,Specter-NG漏洞所带来的风险和和攻击情景与Specter漏洞类似,但其中一个漏洞成为了例外。它允许攻击者通过在虚拟机上启动代码来攻击主机系统,或者攻击位于同一台服务器上的其他虚拟机。 文章补充说:“用于传输诸如密码和密钥之类的敏感数据是云系统成为受欢迎的攻击目标的最主要原因,而Specter-NG漏洞的出现扩大了这种威胁。值得一提的是,即使开启了英特尔的软件防护扩展(SGX)功能,Specter-NG漏洞也能被利用。” 原则上,使用Specter漏洞对其他虚拟机或主机系统进行攻击是可能的,但真正的实施需要大量的知识,这是非常困难的。但是,上述中提到的这个Specter-NG漏洞可以很容易地用于跨系统边界的攻击,将潜在威胁提升到了一个新的水平。 许多云服务提供商可能都会因此受到影响,尤其是注入亚马逊(Amazon)或Cloudflare这样的大型云服务提供商。 尽管Heise网站并没有透露向英特尔报告这些漏洞的安全研究人员(或团队/公司)的名称,但它表示,其中一个漏洞是由谷歌Project Zero团队的一名安全研究员发现的。英特尔目前已经承认了新的幽灵漏洞,并计划通过在未来几个月内发布Windows更新的安全补丁来解决这些问题。第一个补丁将会在5月发布,而第二个则被计划在8月发布。 来源:黑客视界

信息安全英特尔
本作品采用《CC 协议》,转载必须注明作者和本文链接
PIC Leak 适用于基于 Ice Lake、Alder Lake 和 Ice Lake SP 的最新 Intel CPU,并且不依赖于启用的超线程。PIC Leak 是一个架构漏洞,这意味着敏感数据会在不依赖侧信道攻击的情况下被泄露。
研究人员在英特尔 CPU 中发现了一个名为 ÆPIC 的新漏洞,该漏洞使攻击者能够从处理器中获取加密密钥和其他机密信息。ÆPIC 泄漏( CVE-2022-21233 ) 是第一个架构上的CPU 错误,它可能导致敏感数据泄露并影响大多数第 10 代、第 11 代和第 12 代 Intel CPU。
近日,英特尔微处理器存在严重设计缺陷被披露,此后,许多知名厂商和公司竞相发布补丁。然而这是一个计算机底层硬件的缺陷,牵一发而动全身,打补丁可能会造成系统效率和可靠性下降,应该谨慎应对,防止出现更不想看到的后果。 计算机保护操作系统内核数据主要目的不是防止信息泄露,而是保证系统效率和可靠性。用户数据一般在用户进程区不在内核存储区(因为内核程序也不是信任程序)。
该组织将公司支付赎金的最后期限定为4月29日,以阻止该组织发布被盗数据。征求意见截止日期为2023年7月5日。在调查确认了此事后,西部数据已将其商店下线,并向客户发送了数据泄露通知。上周五下午,该公司通过电子邮件发送了数据泄露通知,称其数据库遭到攻击,存储在内的客户数据被盗。
火绒安全宣布与英特尔vPro平台达成合作,双方将在技术上双向赋能,在高级威胁防护、算力创新和机器学习等技术领域展开合作。
工业信息安全资讯
近日,国家信息安全漏洞库(CNNVD)收到关于多款Intel产品安全漏洞情况的报送,包括Intel BIOS权限提升漏洞(CNNVD-202111-917、 CVE-2021-0157)、Intel BIOS权限提升漏洞(CNNVD-202111-920、CVE-2021-0158)、Intel PROSet/Wireless WiFiSoftware安全漏洞(CNNVD-202111-941、C
近日,国家信息安全漏洞库(CNNVD)收到关于多款Intel产品安全漏洞情况的报送,包括Intel BIOS
来自格拉茨科技大学和 CISPA Helmholtz 信息安全中心的一组研究人员设计了一种影响 AMD CPU 的新侧信道攻击。
当地时间3月30日,俄罗斯总统普京签署了一项旨在保障基础设施信息安全的总统令,要求从3月31日起,禁止在未经政府相关机构授权的情况下,为国家关键基础设施部门采购外国软件。自2025年1月1日起,国家关键信息基础设施部门将完全禁用外国软件。
VSole
网络安全专家