[新闻] 公布13个芯片安全漏洞,让AMD猝不及防

楼主: pooznn (我~~~是来被打脸滴!!!)   2018-03-14 16:29:00
以色列资安业者公布13个芯片安全漏洞,让AMD猝不及防
以色列的资安业者CTS Labs发现在AMD EPYC服务器、Ryzen工作站、 Ryzen Pro及Ryzen
Mobile等系列处理器上有13个漏洞,由于只早了一天通知AMD,让AMD措手不及。
iThome 文/陈晓莉 | 2018-03-14发表
来自以色列的资安业者CTS Labs在本周二(3/13)对外揭露了13个涉及AMD服务器、工作
站与笔电系列处理器的安全漏洞,而且只早了一天通知AMD,措手不及的AMD迄今仍未发布
公开声明。
CTS Labs在AMD处理器漏洞白皮书中指出,该实验于半年前开始研究基于AMD Zen架构的处
理器安全性,涵盖EPYC服务器、Ryzen工作站、 Ryzen Pro及Ryzen Mobile等系列,并发
现了13个安全漏洞。
根据CTS Labs的研究,肩负AMD处理器安全的AMD Secure Processor含有许多重大漏洞,
让骇客得以将恶意程式永久地安装于AMD Secure Processor中,以用来窃取网络凭证,并
执行间谍行动。且在AMD专为云端供应商量身打造的Secure Encrypted Virtualization安
全功能亦会因骇客于EPYC的AMD Secure Processor上执行恶意程式而被击溃。
AMD Secure Processor为AMD在2013年推出的安全子系统,它可建立、监控及维护安全环
境,负责管理开机程序、执行各种安全机制,以及监控系统上的任何可疑行动,被应用在
Ryzen与EPYC处理器、Vega GPUs、APUs,以及行动及嵌入式处理器中。
此外,由AMD委由台湾祥硕科技(ASMedia)代工的Ryzen芯片组则含有可被开采的后门,
将允许骇客注入恶意程式。此一芯片组的作用在于连结主机板上的Ryzen处理器与Wi-Fi、
网络卡等硬件装置,可望成为骇客的理想攻击对象。
CTS Labs表示,这些藏匿在AMD Secure Processor中的安全漏洞将让恶意程式就算是在重
开机或重新安装作业系统之后依旧存在,且大多数的安全解决方案都无法察觉恶意程式的
存在。
Trail of Bits执行长暨安全研究人员Dan Guido已经证实了这些漏洞的存在,还说CTS
Labs的攻击程式是有效的。
至于AMD则在CTS Labs公布此一报告的前一天才收到通知,虽尚未发表公开声明,但面对
媒体询问时直接表达了对CTS Labs的不满。AMD表示,他们根本没听过CTS Labs,对于一
家资安业者而言,在未给予制造商充份的调查与解决时间就揭露研究报告很不寻常,AMD
正在调查与分析相关漏洞。
一般而言,资安研究人员通常会秉持着责任揭露的精神,率先揭露漏洞予制造商,90天之
后再公诸于世,然而,根据媒体报导,CTS Labs在通知AMD之后的不到24小时就对外发表

CTS Labs不只通知了AMD,也知会了微软、HP、Dell、特定的资安业者,以及相关的美国
主管机关。
https://www.ithome.com.tw/news/121799
作者: s820912gmail (MR S)   2018-03-14 16:29:00
放空囉
作者: fuhu66 (⊙)(⊙)   2018-03-14 16:29:00
假消息
作者: pinkowa (pinkowa)   2018-03-14 16:30:00
有漏洞还怪人没提早讲
作者: weian18663 (ronaldo07)   2018-03-14 16:32:00
说有漏洞就有漏洞吗 好歹给人时间确认
作者: HowToBasic (Egg)   2018-03-14 16:32:00
amd重返农药
作者: soarling   2018-03-14 16:34:00
不然你要买…
作者: wonder007 ( )   2018-03-14 16:34:00
看吧AMD的果然会爆炸
作者: chenyw (chenyw)   2018-03-14 16:35:00
AMD:请断电维护资安 谢谢指教 颗颗
作者: kerodo (kerodo)   2018-03-14 16:35:00
死的是别人,没道德
作者: mhfo3035 (拉拉弟)   2018-03-14 16:36:00
刚要起飞又再次殒落
作者: Newtype (你快乐所以我快乐)   2018-03-14 16:39:00
不然你要买intel? 阿我还是买intel了
作者: lbowlbow (沉睡的小猫)   2018-03-14 16:41:00
以色列犹太人G8,完全不意外
作者: piadora (皮多罗)   2018-03-14 16:42:00
资安产业就是这样发展的
作者: s01714   2018-03-14 16:42:00
智力测验开始
作者: SkyBearV (天杀熊)   2018-03-14 16:43:00
这是在电虾的那篇吗? 要先取得权限才能作用....既然都有权限了 干嘛还脱裤子放屁
作者: ten9di9 (??)   2018-03-14 16:44:00
这不就在拆棱镜计画的台吗
作者: Hazelburn (廉价酒)   2018-03-14 16:47:00
我拿了你家钥匙,我就可以进你家门,这是你家设计不良
作者: purplvampire (阿修雷)   2018-03-14 16:49:00
重返农药
作者: jerrylin (嘴砲无视)   2018-03-14 16:49:00
肯定先放空AMD了
作者: FrancisHuang (像法转时)   2018-03-14 16:53:00
我笑了重返amd
作者: CactusFlower (仙人掌花)   2018-03-14 17:06:00
骗骗大众刚刚好 仔细一看发现根本故意铳康的
作者: HELLDIVER (Ζzz...)   2018-03-14 17:06:00
这问题简单 不要上网就没问题惹
作者: Cybershit (BMI<18der肥宅)   2018-03-14 17:07:00
重返农药
作者: SkyBearV (天杀熊)   2018-03-14 17:09:00
有人回应这根本是WinRAR.rar的概念 笑翻了
作者: YCL13 (静默)   2018-03-14 17:11:00
之前不是一堆人在酸INTEL洞很多,并说AMD多好多好吗?
作者: JackaLMeI   2018-03-14 17:16:00
难道你用AMD?
作者: eDrifter   2018-03-14 17:18:00
骗骗文组
作者: likeyousmile   2018-03-14 17:20:00
哈哈明显被弄。找到Intel漏洞过多久才公开。果然商场如战场
作者: aegis43210 (宇宙)   2018-03-14 17:21:00
骗外行人的新闻
作者: rainxo6p (雷恩)   2018-03-14 17:21:00
真的是要捅AMD = =
作者: SkyBearV (天杀熊)   2018-03-14 17:29:00
看看楼上回应 有好几位相信了 这是一种名为I的信仰吗?
作者: gamertwo (呀~! Stress!)   2018-03-14 17:30:00
重返农药 变成农药残留了
作者: tcancer (Vairocana)   2018-03-14 17:32:00
根本鬼祟行销在整人,我有你家钥匙你家就有被入侵的风险
作者: washltz (羊)   2018-03-14 17:48:00
骗外行人的垃圾新闻

Links booklink

Contact Us: admin [ a t ] ucptt.com