Súlyos sérülékenység az AMD processzorokban

Az AMD most nyilvánosságra hozott, „Zenbleed” nevű sebezhetősége miatt adatok szivároghatnak ki a Ryzen és az EPYC CPU-kból. Még rosszabb hír, hogy a javítás sok esetben csak a negyedik negyedévben várható.

 

A Tom’s Hardware részletes elemző cikkben tárja fel a lehető legrosszabbat, ami egy processzorgyártóval történhet: nem egy, de mindjárt két processzormodell-család gyári hibáját, amelynek nyomán az adott CPU-kal szerelt eszközök egyelőre védhetetlenül ki vannak téve a rosszindulatú hackerek támadásainak, az érzékeny adatok megszerzése csupán a támadó szándékán múlik. 

Az AMD hétfőn kulcsfontosságú részletekkel reagált a hírre, és biztonsági tájékoztatót tett közzé a hibákat orvosló új firmware-ek várható dátumaival, amelyek közül sok sajnos az év végénre esik.

Tavis Ormandy, a Google Information Security kutatója kedden ráadásul egy új sebezhetőséget is közzétett, amelyet az eddigiektől függetlenül talált az AMD Zen 2 processzoraiban. A „Zenbleed” sebezhetőség a Zen 2 teljes termékcsomagjára kiterjed, beleértve az AMD EPYC adatközponti processzorait és a Ryzen 3000/4000/5000 CPU-kat, lehetővé téve a CPU-ból védett információk, például titkosítási kulcsok és felhasználói bejelentkezések ellopását. A támadás nem igényel fizikai hozzáférést a számítógéphez vagy a szerverhez, sőt JavaScript-en keresztül is végrehajtható egy weboldalon.

Veszélyben, aki él és mozog

Az AMD-nek a sebezhetőség közzétételének időpontjában még nem állt rendelkezésre útmutatója a felhasználók számára, de a vállalat néhány óra alatt összedobta az AMD-SB-7008 Bulletint. A vállalat már készen áll az EPYC 7002 „Rome” processzoraihoz készített javításokkal, de a Zen 2 Ryzen 3000, 4000 és néhány 5000-es sorozatú chip csak ez év novemberében és decemberében kapja majd meg a létfontosságú patcheket. Tegyük gyorsan hozzá, hogy a PS5, az Xbox Series X és S-konzolokban, valamint a Steam Deckben használt AMD processzorokat szintén Zen 2 chipek hajtják, bár az valamiért egyelőre nem teljesen világos, hogy ezeket is érinti-e a sebezhetőség. 

Aki érintett valamelyik felsorolt termék tulajdonosaként, az alapvető kiberbiztonsági józanság értelmében jobb, ha a dolog tisztázódásáig úgy tekinti, hogy a készüléke hordozza a sebezhetőséget.

Az AMD nem közölt konkrét részleteket az érkező hibajavítások processzorteljesítményt érintő esetleges ​​hatásairól, de a következő nyilatkozatot adta a Tom’s Hardware-nek: „A teljesítményre gyakorolt ​​hatások a munkaterheléstől és a rendszerkonfigurációtól függően változnak. Az AMD-nek nincs tudomása a leírt sebezhetőség ismert kihasználásáról a(z ilyen sebezhetőségeket vizsgáló) kutatói környezeten kívül.”

A fenti dodonai nyilatkozat mintha azt akarná sejtetni a dolog beismerése nélkül, hogy a javítások hatással lesznek majd a teljesítményre, amit azt az eddigi „processzortörténelem” már sokszor igazolt. Természetesen a végső szó a dologban most is a független benchmarkok futtatóié, ha és amikor a javítások végül megérkeznek majd a fogyasztók gépeiben duruzsoló Ryzen termékekhez. Az AMD a  CVE-2023-20593 szám alatt iktatta a Zenbleed biztonsági rést. 

Ördög a részletekben

A sebezhetőség processzormagonként, másodpercenként 30 kilobit/másodperc sebességgel teszi lehetővé az adatok ellopását. Egy potenciális támadás a processzoron futó összes szoftvert érinti, beleértve a virtuális gépeket, a sandboxokat, tárolókat és a folyamatokat. A hipotetikus támadás virtuális gépek közötti adatolvasási képessége kiemelten fenyegeti a felhőszolgáltatókat és a felhőben adatokat tároló felhasználókat.

Az AMD egyszerűsítve az alábbi információt adta a résről: „Bizonyos mikroarchitektúra körülményei között előfordulhat, hogy a »Zen 2« CPU-k regisztere nem íródik megfelelően 0-ra. Emiatt egy másik folyamatból és/vagy szálból származó adatok tárolódnak az YMM-regiszterben, ami lehetővé teheti a támadó számára, hogy érzékeny információkhoz férhessen hozzá.”

A Tom’s Hardware részletesen közli az érintett processzorok listáját, amelyet ide kattintva lehet elérni.

A CVE-2023-20593 AMD hardverbiztonsági-rést Tavis Ormandy, a Google biztonsági kutatója fedezte fel, aki szerencsére szorosan együttműködik az AMD-vel és az iparági partnerekkel. Ormandy elmondása szerint 2023. május 15-én jelentette a problémát az AMD-nek.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top