Фінансові новини
- |
- 20.01.26
- |
- 05:06
- |
-
RSS - |
- мапа сайту
Авторизация
Обнаружены ещё три уязвимости процессоров Intel
14:09 15.08.2018 |

Стало известно об ещё трёх уязвимостях процессоров Intel, которые могут использоваться вредоносным ПО и виртуальными машинами для похищения секретной информации из компьютерной памяти. Речь, в частности, может идти о паролях, личных и финансовых записях и ключах шифрования. Они могут быть извлечены из других приложений и даже защищённых хранилищ SGX и памяти в режиме SMM (System Management Mode). Уязвимы ПК, настольные системы и серверы.
Эти уязвимости, связанные с механизмом спекулятивных вычислений, были обнаружены исследователями ещё в январе, и тогда же Intel была проинформирована. В официальном блоге ведущий производитель процессоров для ПК и серверов сообщил, что в сочетании с обновлениями, выпущенными ранее в этом году, новые представленные сегодня заплатки смогут защитить пользователей от очередных уязвимостей. «Нам неизвестны случаи использования любого из этих методов в реальной обстановке для кражи данных, но это ещё раз напоминает о необходимости всем придерживаться основных правил безопасности», - отметила Intel.
Компания назвала этот набор уязвимостей L1TF (L1 Terminal Fault) и отметила, что два варианта атак можно закрыть с помощью уже доступных сейчас обновлений. А третий, который затрагивает лишь часть пользователей, - например, определённые центры обработки данных, - может потребовать дополнительных мер защиты.
Всего упомянуто три варианта атак: CVE-2018-3615 (извлечение данных из памяти анклавов Intel SGX), CVE-2018-3620 (извлечение данных из SMM и областей памяти ядра ОС) и CVE-2018-3646 (утечка данных из виртуальных машин). Уязвимости используют то обстоятельство, что при доступе к памяти по виртуальному адресу, приводящему к исключению (terminal page fault) из-за отсутствия флага Present в таблице страниц памяти (PTE), процессоры Intel спекулятивно рассчитывают физический адрес и загружают данные, если они имеются в L1-кеше. Спекулятивные расчёты производятся до проверки наличия данных в физической памяти и их доступности для чтения. Потом, в случае отсутствия флага Present в PTE операция отбрасывается, но информация оседает в кеше и её можно извлечь по сторонним каналам. Опасность L1TF состоит в том, что можно определить данные по любому физическому адресу (например, атаковать основную ОС из гостевой системы).
Исследователи, выявившие уязвимость, назвали её Foreshadow. «Когда вы смотрите на то, что с помощью Spectre и Meltdown взломать невозможно, то среди немногих областей остаются анклавы Intel Software Guard Extensions (SGX), - сказал Wired участник открытия Foreshadow Даниэль Генкин (Daniel Genkin). - SGX оставался неподвластен Spectre, поэтому наша работа в этом направлении была следующим логическим шагом».
AMD тоже прокомментировала ситуацию, сообщив на странице безопасности, посвящённой Specre-подобным уязвимостям: «Как и в случае с Meltdown, мы полагаем, что наши процессоры из-за архитектуры аппаратной защиты страниц памяти не подвержены новым вариантам атаки спекулятивного исполнения, называемым Foreshadow или Foreshadow-NG. Мы советуем клиентам, работающим с процессорами EPYC в своих центрах обработки данных, в том числе в виртуализированных средах, не устанавливать заплатки программного обеспечения для Foreshadow на свои платформы AMD». Совет этот не будет лишним, ведь подобные обновления безопасности могут снижать производительность систем.
Со времени публикации первоначальной информации о трёх видах уязвимостей CPU, связанных со спекулятивными вычислениями (под общим именем Meltdown и Spectre), был раскрыт целый ряд новых аналогичных вариантов атак - например, CVE-2018-3639, BranchScope, SgxSpectre, MeltdownPrime и SpectrePrime, Spectre 1.1 и 1.2 или SpectreRSB. Исследователи не исключают обнаружения новых видов подобных уязвимостей.
После первоначального обнародования сведений о Spectre и Meltdown Intel расширила свою программу стимулирования выявления уязвимостей и ошибок, открыв её для большего количества исследователей в области безопасности и предложив более крупные денежные вознаграждения.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Посеред запеклої суперечки навколо статусу Гренландії президент
Сполучених Штатів Дональд Трамп оголосив запровадження ввізних мит проти
низки європейських країн, які раніше наполягали на неприпустимості
передачі цього острова США.
Україна та Велика Британія підписали угоду про торговельну лібералізацію для деяких видів аграрної продукції.
Через прайс-кепи імпорт електроенергії з Євросоюзу здійснюється лише на 30%
Польща передасть Україні до дев'яти своїх винищувачів МіГ-29 - технічні переговори про це все ще тривають.
Деталі візиту не розголошувалися з міркувань безпеки. Востаннє очільниця МВФ відвідувала Україну в лютому 2023 року.
В Україні стартував оборонний збір на 1 млрд грн для захисту від "Шахедів". Про це повідомляє пресслужба Фонду Сергія Притули. Проєкт під назвою "Єдинозбір" проводиться фондом спільно з 412 бригадою Nemesis та Світовим Конґресом Українців.
Соціальна мережа Threads від Meta обігнала X за кількістю щоденних
активних користувачів на смартфонах. Водночас платформа Ілона Маска,
раніше відома як Twitter, залишається лідером у вебі, повідомляє
TechCrunch посилаючись на звіт Similarweb.
ASUS уперше офіційно прокоментувала свою відмову від випуску нових
смартфонів. Хоча повідомлення про таке рішення з'явилися ще на початку
2026 року, компанія підтвердила й пояснила його лише зараз, передає
Android Authority.
Перше оновлення безпеки для Windows 11 у 2026 році виявилося проблемним.
Після релізу патча від 13 січня частина користувачів зіткнулася з
помилками, через які комп'ютери не могли коректно вимикатися або
переходити в режим сну.
Компанія OpenAI оголосила про запуск тестування рекламних оголошень у
сервісі ChatGPT. Відтепер частина користувачів у США, які користуються
безкоштовним планом або новим тарифом Go за $7 на місяць, бачитимуть
рекламу в інтерфейсі чат-бота.
З 1 квітня в Китаї набудуть чинності нові національні стандарти з
переробки тягових батарей електромобілів. Ключовим елементом реформи
стане єдина державна інформаційна платформа, яка дозволить відстежувати
батареї протягом усього життєвого циклу
У червні 2025 року родина президента США Дональда Трампа запустила
оператора віртуальної мережі мобільного зв'язку Trump Mobile та заразом представила власний смартфон - T1 Phone.
Рада ЄС ухвалила поправку до регламенту, що дозволить сприяти створенню гігафабрик штучного інтелекту (ШІ) у Європі.
Згідно з угодою, тайванські компанії з виробництва мікросхем та
технологій інвестують щонайменше $250 млрд у виробничі потужності в США,
а уряд Тайваню гарантуватиме цим компаніям кредит на $250 млрд.
США впроваджують 25% мита на певні чипи для штучного інтелекту, вироблені на Тайвані, зокрема NVIDIA H200. Як передає
Bloomberg, уряд буде стягувати мито з мікросхем, які ввозяться до США
перед остаточною відправкою китайським клієнтам та на інші закордонні
ринки.
Wikimedia Enterprise створено у 2021 році для надання великим
компаніям платного доступу до розширеної версії API Wikipedia. Ця версія
адаптована для комерційного використання та роботи з системами штучного
інтелекту.
Платформа X Ілона Маска заявила, що Grok більше не генеруватиме оголені
зображення людей. Компанія заявляє, що нові обмеження були впроваджені
для акаунта чат-бота у соціальній мережі й подібна функціональність
тепер недоступна навіть платним користувачам.
Відсьогодні YouTube запускає новий пакет інструментів для батьків з
України, які зможуть краще контролювати що і як довго їхні діти
дивляться на платформі. Серед них - налаштування часу перегляду для
Shorts та нагадування про сон чи перерву.
Компанія NVIDIA оголосила про фінальний запуск технології DLSS 4.5 Super Resolution, який відтепер доступний усім користувачам відеокарт GeForce RTX.
Китайські урядовці наказали технологічним компаніям не купувати чипи Nvidia без необхідності