首页 > 科技 > 英特尔新型CPU漏洞可致敏感数据泄露

英特尔新型CPU漏洞可致敏感数据泄露

研究人员在英特尔 CPU 中发现了一个名为 ÆPIC 的新漏洞,该漏洞使攻击者能够从处理器中获取加密密钥和其他机密信息。ÆPIC 泄漏( CVE-2022-21233 ) 是第一个架构上的CPU 错误,它可能导致敏感数据泄露并影响大多数第 10 代、第 11 代和第 12 代 Intel CPU。

ÆPIC Leak 适用于基于 Ice Lake、Alder Lake 和 Ice Lake SP 的最新 Intel CPU,并且不依赖于启用的超线程。

英特尔发布的公告:“某些英特尔® 处理器中的潜在安全漏洞可能允许信息泄露。英特尔正在发布固件更新以解决此潜在漏洞。”

“某些英特尔(R) 处理器中共享资源的不当隔离可能允许特权用户通过本地访问潜在启用信息泄露。”

该漏洞的发现是罗马第一大学、格拉茨科技大学、亚马逊网络服务和 CISPA 亥姆霍兹信息安全中心的研究人员进行的研究的结果。

与Meltdown 和 Spectre不同,ÆPIC Leak 是一个架构漏洞,这意味着敏感数据会在不依赖侧信道攻击的情况下被泄露。

研究人员说:“ÆPIC Leak 就像在 CPU 本身中读取的未初始化内存。访问 APIC MMIO 需要特权攻击者(管理员或 root)。因此,大多数系统都不会受到 ÆPIC 泄漏的影响。然而,依靠 SGX 保护数据免受特权攻击者的系统将面临风险,因此必须进行修补。”

CVE-2022-21233问题存在于高级可编程中断控制器 ( APIC ) 中,负责接受、确定优先级并将中断分派给处理器。

“基于 Sunny Cove 微架构的英特尔 CPU 上的 I/O 地址空间扫描显示,本地高级可编程中断控制器 (APIC) 的内存映射寄存器未正确初始化。因此,从架构上读取这些寄存器会返回来自微架构的陈旧数据。由于只有特权软件才能访问 I/O 地址空间,ÆPIC Leak 的目标是英特尔的 TEE、SGX。ÆPIC Leak 可能会从运行在同一物理内核上的 SGX enclave 泄露数据。虽然 ÆPIC Leak 会在虚拟化环境中构成巨大威胁,但管理程序通常不会将本地 APIC 寄存器暴露给虚拟机,从而消除了基于云的场景中的威胁。”

专家们使用 100 个不同的随机密钥测试了 ÆPIC Leak 问题,并试图通过一次攻击来泄露 AES 密钥。结果是完整的密钥恢复平均需要 1.35 秒

(n = 100,σ = 15.70%),成功率为 94%

该漏洞使具有权限的攻击者能够在目标机器上执行特权本机代码以提取私钥,并且更糟糕的是破坏证明,这是 SGX 中用于确保代码和数据完整性的安全原语的基石。“我们展示了允许泄露内存和寄存器中的数据的攻击。我们展示了 ÆPIC Leak 如何完全打破 SGX 提供的保证,确定性地泄露 AES 密钥、RSA 私钥,并提取 SGX 密封密钥以进行远程认证。”

研究人员还提出了几种固件和软件缓解措施,以防止 ÆPIC Leak 泄露敏感数据或完全防止 ÆPIC Leak。

英特尔已经发布了固件更新以解决该漏洞。

随着研究人员展示了对影响 AMD Zen 1、Zen 2 和 Zen 3 微架构的调度程序队列的首次侧信道攻击 (CVE-2021-46778),攻击者可能会滥用该攻击来恢复 RSA 密钥。

该攻击代号为 SQUIP(Scheduler Queue Usage via Interference Probing 的缩写),需要测量调度程序队列的争用级别,以潜在地收集敏感信息。

尚未发布任何安全更新来修补攻击线,但该芯片制造商建议 “软件开发人员采用现有的最佳实践,包括恒定时间算法并在适当的情况下避免依赖秘密的控制流。”

精彩推荐

注:本文由E安全编译报道,转载请联系授权并注明来源。

本文来自网络,不代表趣头条立场,转载请注明出处:https://www.ngnnn.com/article/4_97807.html
上一篇苹果羡慕了?2022全球折叠屏手机出货量暴增:三星份额过半
下一篇微服务的测试策略

为您推荐

高通骁龙8Gen2曝光信息汇总:CPU提升显著,GPU隔靴搔痒

高通骁龙8Gen2曝光信息汇总:CPU提升显著,GPU隔靴搔痒

相信每一位身处这个数字化科技时代的朋友们都深有感触,那就是近年来包括智能手机在内的消费类电子领域的更新换代速度实在是太快了,若非极少数的极客用户,相信没有谁的换机速度能够跟得上厂商们更新的脚步。你问我为何这样说?这不,眼下就有个活生生的例子摆在我们眼前。可以看到,在刚刚过去的七八月份,包括小米、iQO
国芯科技拟5000万元设立子公司 推进RISC-V CPU业务持续发展

国芯科技拟5000万元设立子公司 推进RISC-V CPU业务持续发展

集微网消息 9月19日,国芯科技发布公告称,公司拟使用自有资金投资5000万元设立全资子公司无锡国芯微电子有限公司。国芯科技指出,本次投资设立全资子公司是公司基于公司目前的经营发展需求,目的是推进公司 RISC-V CPU研发和应用业务的持续发展,提升公司研发实力,有利于公司利用当地的优惠政策,且使用自有资金进行投资
Intel 13代酷睿CPU被提前上架 最担心一幕发生:价格普涨

Intel 13代酷睿CPU被提前上架 最担心一幕发生:价格普涨

Intel将在9月底发布13代酷睿Raptor Lake处理器,不过,有加拿大经销商提前把部分型号摆上架。规格这块争议不大,而让人不淡定的情况在于,价格出现普涨。比如酷睿i9-13900K为941加元、酷睿i7-13700K为553加元,酷睿i5-13600K为427加元。对比同一家店售卖的12代酷睿,价格涨幅在15~19%。事实上,此前Intel已经确认会在年底前
假面骑士熊猫暴露反派本性 钻规则漏洞 希望人类毁灭 帝骑哥笑了

假面骑士熊猫暴露反派本性 钻规则漏洞 希望人类毁灭 帝骑哥笑了

假面骑士geats第3话已经开始对配角进行深入描绘了,而这一话真正最为活跃的,毫无疑问就是熊猫骑士了,提前想到了他是反派人设和本性,但是没想到暴露的这么快,而且坏的这么的纯粹且不值得同情,包括其行为和愿望,不得不说是一位非常标准与合格的反派。先说这货的愿望,其希望有人类灭亡的世界出现,解释一下原因,因为这
英特尔与Brookfield达成协议,亚利桑那工厂获300亿美元投资

英特尔与Brookfield达成协议,亚利桑那工厂获300亿美元投资

集微网消息,综合各家外媒报道,8月23日,英特尔宣布和加拿大布鲁克菲尔德(Brookfield)资产管理公司合作,为英特尔在亚利桑那州的芯片工厂提供高达300亿美元的资金。美国总统拜登本月早些时候签署了《芯片和科学法案》,法案内容包括为美国半导体生产和研究提供527亿美元的补贴。Brookfield负责基础设施的子公司将投资高
英特尔发布31.0.101.3430 BETA显卡驱动

英特尔发布31.0.101.3430 BETA显卡驱动

IT之家 9 月 24 日消息,英特尔现已发布 31.0.101.3430 BETA 显卡驱动,为锐炫 A 系列显卡优化《使命召唤 19:现代战争 2》(DX12)和《神领编年史》(DX12)。IT之家了解到,《使命召唤:现代战争 II 2022》公开试玩已经上线 Steam 平台,并于 9 月 22 日提前开启公开试玩活动,后续到 27 日都可以一直试玩。《使命召唤:
英特尔200亿美元再建两晶圆厂,2025年2纳米工艺量产

英特尔200亿美元再建两晶圆厂,2025年2纳米工艺量产

【CNMO新闻】“14+++”此前一直是英特尔被嘲讽在工艺制程上落后于台积电的网络热梗,当时在台积电7纳米已经量产并保持不错的良品率时,英特尔持续好几年都在“打磨”14纳米工艺,也被当时的网友调侃。显然英特尔在最近几年一直都想方设法地扭转这种局面。目前,英特尔CEO基辛格宣布将在美国俄亥俄州再投200亿美元建厂,而且
英特尔 13 代酷睿桌面处理器阵容曝光:4核i3到24核i9

英特尔 13 代酷睿桌面处理器阵容曝光:4核i3到24核i9

IT之家 8 月 19 日消息,B站 UP 主“EP 极致玩家堂”现已曝光了英特尔即将发布的 13 代酷睿桌面处理器阵容,包括 4 核的 i3-13100 到 24 核的 i9-13900K。如上图所示,大部分 13 代酷睿相比 12 代酷睿增加了小核心,如原来没有小核的 65W i5 现在最高为 6 大核 + 8 小核,原来 6 大核 + 4 小核的 i5K 变为了 6 大核 + 8 小
补贴换投资?德国考虑增加补贴,以换取英特尔扩大芯片投资

补贴换投资?德国考虑增加补贴,以换取英特尔扩大芯片投资

4月13日周四,据媒体报道,德国政府正在通过巨额补贴推动英特尔扩大其具有里程碑意义的170亿欧元芯片工厂的计划。这笔投资已经成为该国自二战以来最大的外国直接投资。英特尔将从德国政府获得68亿欧元的补贴,用于在德国东部城市马格德堡建造其大型晶圆制造厂。尽管德国政府已经拿出了优厚的补贴,但据知情人士表示,英特尔
返回顶部