0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

英特尔爆出“僵尸负载”漏洞,尚没有报告称攻击者在利用该漏洞窃取数据

JsPm_robot_1hjq 来源:YXQ 2019-05-17 17:38 次阅读

英特尔(Intel)披露了一个或导致数据被泄露给攻击者的芯片漏洞。这凸显出去年首次暴露出来的一种新型的现代芯片设计缺陷的风险。

安全研究人员警告称,这个漏洞对云数据中心处理的信息构成的风险尤其大。许多大型企业和政府都依赖云数据中心来处理它们的部分运算需求。

这个问题被称为“僵尸负载”(ZombieLoad),2011年以后制造的所有英特尔芯片都存在该问题,尽管这家芯片制造商表示,其最新微处理器已经在硬件层面上进行修复以避免该问题。较旧的芯片需要更新微码以及芯片上运行的操作系统

英特尔周二表示,“相对于攻击者可以使用的其他手段而言”,利用这个漏洞可谓“极其复杂”,并且尚没有报告称攻击者在利用该漏洞窃取数据。

这个漏洞“很难利用——但也很难修补。”Obsidian Security首席技术官本?约翰逊(Ben Johnson)表示,“这是我们硬件的基础——是我们的云、我们的台式机的基础。”

在“僵尸负载”问题爆出前,去年初还披露了两个普遍存在的芯片漏洞,分别名为“幽灵”(Spectre)和“熔毁”(Meltdown)。它们是新型的芯片设计缺陷的首批知名例子,这些缺陷使芯片容易受到攻击。

该问题源于名为“预测执行”(speculative execution)的进程。在该进程中,芯片预测它们接下来将会收到的指令,在未收到程序请求的时候预先执行数据操作。

预测执行技术在所有现代电脑芯片的加速方面起到核心作用,但也可能为攻击者打开大门——如果数据被推送到硬件系统的另一部分、从而可被攻击者访问的话。

如果修复“僵尸负载”问题会限制系统可同时处理的“线程”数量,一些电脑系统在修复后的速度可能会大幅变慢。

苹果(Apple)是在本周二发布软件更新的几家公司之一。它表示,补丁“可能会使性能降低至多40%”。不过,去年发布修复“幽灵”和“熔毁”可能导致电脑性能下降的警告以后,并没有出现大量关于电脑性能下降的报告。

研究人员表示,“僵尸负载”漏洞最有可能在电脑同时处理多任务的情况下被利用,因为一个程序泄露的数据可能会被另一个程序读取。对云数据中心来说尤其如此。在云数据中心,利用一种被称为“虚拟化”的技术,不同客户的程序在同一台电脑上运行。

约翰逊表示,“预测执行”漏洞泄露的数据不太可能遭到利用,除非是最坚决的攻击者。攻击者必须穿透硬件层面,然后从大量随机信息中筛选出有用的信息。然而,他补充道,使用这种方式可以获取零散的有用数据,如电脑加密密钥。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 英特尔
    +关注

    关注

    60

    文章

    9413

    浏览量

    168788
  • 数据
    +关注

    关注

    8

    文章

    6511

    浏览量

    87590

原文标题:英特尔披露“僵尸负载”芯片漏洞

文章出处:【微信号:robot-1hjqr,微信公众号:1号机器人网】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    微软修复两个已被黑客利用攻击的零日漏洞

    此次更新的精英账号“泄露型”安全漏洞(代号:CVE-2024-26234)源于代理驱动程序欺骗漏洞。萝卜章利用可信的微软硬件发布证书签名恶意驱动程序。
    的头像 发表于 04-10 14:39 209次阅读

    Rust漏洞可远程执行恶意指令,已发布安全补丁

    漏洞源于操作系统命令及参数注入缺陷,攻击者能非法执行可能有害的指令。CVSS评分达10/10,意味着无须认证即可借助该漏洞发起低难度远端攻击
    的头像 发表于 04-10 14:24 320次阅读

    D-Link NAS设备存在严重漏洞,易受攻击者注入任意命令攻击

    该问题源于URL处理软件中的CGI脚本段“/cgi-bin/ nas_sharing. CGI”,其对HTTPGET请求的处理过程存在漏洞。该漏洞以CVE-2024-3273作为识别号,其方式包括以”system“参数进行的命令注入
    的头像 发表于 04-08 10:28 287次阅读

    趋势科技报告揭示黑客利用Windows Defender SmartScreen漏洞进行恶意软件分发

    这起事故被编号为CVE-2024-21412,出现在Windows Defender SmartScreen之中的一项漏洞攻击者透过生成特定文件,轻易绕开微软系统的严密安全审查。
    的头像 发表于 03-14 09:48 100次阅读

    微软封禁员工讨论OpenAI DALL-E 3模型漏洞

    琼斯去年底在进行自主研究时,发现OpenAI的图像生成模型DALL-E 3存在一个漏洞漏洞利用者可以越过AI保护墙来制作色情内容。他将此情况报告给微软和OpenAI,并发文警示这种
    的头像 发表于 02-02 14:38 246次阅读

    #高通 #英特尔 #Elite 高通X Elite芯片或终结苹果、英特尔的芯片王朝

    高通英特尔苹果
    深圳市浮思特科技有限公司
    发布于 :2023年10月27日 16:46:07

    M2351常见的故障注入攻击方式及原理

    另一种状况是原文已知道情况下,攻击者利用Voltage Glitch造成输入错误的密钥,然后加密过后,得到对应的密文,以此重复多次,攻击者就可以根据原文、正确密钥加密后的密文、各种
    发表于 08-25 08:23

    Spectre和Meltdown的利用漏洞的软件影响和缓解措施

    以下指南简要概述了称为Spectre和Meltdown的利用漏洞的软件影响和缓解措施,更准确地标识为: 变体1:边界检查绕过(CVE-2017-5753)变体2:分支目标
    发表于 08-25 08:01

    用于缓解高速缓存推测漏洞的固件接口

    称为变体4,是某些ARM CPU设计中的漏洞,可能允许对内存位置的推测性读取最近一次写入内存位置之前读取数据值。 推测性读取的数据可能是
    发表于 08-25 07:36

    推测性处理器漏洞常见问题

    以下信息提供了有关推测性处理器漏洞的常见问题解答。 你能用通俗易懂的话解释这个问题吗? ·这两种攻击利用了现有的旁路技术,并可能导致通过使用恶意软件访问少量数据。 ·使用这种方法并在
    发表于 08-25 07:15

    安全风险分析-Arm A配置文件的Arm固件框架

    建模提供了一个系统化的过程来识别攻击者感兴趣的资产、其配置文件、攻击者可以利用的系统漏洞以及减轻这些攻击的对策。威胁模型是使用英语保护配置文
    发表于 08-09 07:26

    英特尔媒体加速器参考软件Linux版用户指南

    英特尔媒体加速器参考软件是用于数字标志、交互式白板(IWBs)和亭位使用模型的参考媒体播放器应用软件,它利用固定功能硬件加速来提高媒体流速、改进工作量平衡和资源利用,以及定制的图形处理股(GPU)管道解决方案。该用户指南将介绍和
    发表于 08-04 06:34

    ARMv8-M电源管理概述

    ,例如非常低的温度,因此必须小心确保通电重置正常过程之外的条件下正常工作,或者表现出故障安全行为,例如断言重置。 重置过滤攻击者可能导致数据损坏的一种可能方式是在外部重置信号上引入短故障。如果重置
    发表于 08-02 16:34

    IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

    报告发现,人工智能及自动化让数据泄露处理周期缩短了108天; 未寻求法律帮助的勒索软件受害者平均遭受47万 美元的额外损失; 只有三分之一的企业能够依靠自身检测到漏洞。 北京2023年7月25
    的头像 发表于 07-26 04:07 458次阅读
    IBM 最新<b class='flag-5'>报告</b>:安全<b class='flag-5'>漏洞</b>成本飙升,但半数存在<b class='flag-5'>漏洞</b>企业不愿增加安全投入

    NPATCH漏洞无效化解决方案

    NPATCH漏洞无效化解决方案 防御恶意漏洞探测 防御恶意漏洞攻击 防御利用漏洞扩散 安全挑战
    的头像 发表于 05-25 14:46 1059次阅读
    NPATCH<b class='flag-5'>漏洞</b>无效化解决方案