APP下载
报价宝  ›  综合  › 

AMDEPYC、RyzenCPU新4大安全漏洞属实还是造谣?

报价宝 来源:baojiabao.com 发布时间:2018-03-14 19:33:00 09月30日更新
报价宝综合消息AMDEPYC、RyzenCPU新4大安全漏洞属实还是造谣?

继今年年初 Meltdown 及 Spectre CPU 安全漏洞影响近二十年出产的各类 CPU 后,又有新一种漏洞被揭发?!以色列的 CTS-Labs 资安公司于今日披露了 AMD 处理器的多项安全漏洞,可谓波及 AMD 所有新产品系列,包括服务器用的 EPYC 系列、桌上电脑用的 Ryzen 系列、商用工作站的 Ryzen Pro 系列、以及笔电等行动装置用的 Ryzen Mobile 系列, CTS-Labs 更形容,所有最新型号的 AMD 产品(最近一年推出)均存在漏洞!今次公布的漏洞一共有 13 项之多,划分为 Ryzenfall 、 Masterkey 、 Fallout 及 Chimera 四大类别,更令人担忧的是, CTS-Labs 在公布资料之前,只给予 AMD 一天的时间修正漏洞,有别于业界一般给予 90 天的期限, AMD 又岂能在短短 24 小时内修正好那么多漏洞呢?单单是验证 CTS-Labs 的理据是否真确,都可能不只一天时间,所以若漏洞真的能成为骇客入侵的缺口,目前尚未有任何更新档可修补漏洞!

今次所披露的 13 项漏洞,可分为 Ryzenfall、Masterkey、Fallout 和 Chimera 四大类。(怎么自从 Spectre、Meltdown 事件后,所有漏洞都要有 Logo 标志呢?)

今次所披露的 13 项漏洞,可分为 Ryzenfall 、 Masterkey 、 Fallout 和 Chimera 四大类。(怎么自从 Spectre 、 Meltdown 事件后,所有漏洞都要有 Logo 标志呢?)

桌上电脑的 Ryzen CPU 系列存有 Chimera、Masterkey 及 Ryzenfall 三个安全漏洞。

桌上电脑的 Ryzen CPU 系列存有 Chimera、Masterkey 及 Ryzenfall 三个安全漏洞。

AMD CPU 之 Ryzenfall、Fallout、Chimera 及 Masterkey 漏洞

CTS-Labs 特意为这次事件制作 amdflaws.com 网站,图文并茂地列出每一个 AMD CPU 产品线,已确认或有可能受哪一类漏洞影响,例如 EPYC 处理器的服务器就主要存有 Masterkey 及 Fallout 类别的漏洞,详情可见下表。这四大漏洞类别中, Ryzenfall 与 Fallout 意义相近,前者容许骇客施行任意代码,来全权控制 AMD CPU 内的 Secure Processor ( CPU 内的独立分区,专门用来处理敏感隐私内容),并获得 SMRAM 、 Windows Credential Guard Isolated Memory 等受保护分区的权限,可读取用户的密码及加密资料,主要影响 Ryzen 处理器之电脑。而 Fallout 也是容许骇客用类似上述的方式,获取用户的敏感资料,但就影响 EPYC 处理器之 Server ,构成公司商业机密被泄露的风险。 Chimera 则为 AMD Ryzen Chipset (即 A320、B350 和 X370 主板芯片)的后门漏洞,让骇客植入恶意代码,读取 CPU 与 USB 、 SATA 、 PCI-E 插槽硬件之间的沟通、资料传递、以及网络 / Wi-Fi / Bluetooth 所传送的数据,并可透过 Direct Memory Access ( DMA )攻击操作系统( OS )。至于 Masterkey 类别的漏洞,就允许骇客于 CPU Secure Processor 中永久植入恶意软件( Malware ),获得内核( Kernel )之最高权限,而且恶意软件能隐身于系统中,不被用户察觉,亦能抵抗市面上绝大部分的防毒软件及方案,令用户无法铲除。

网站详列每个 AMD CPU 系列会受哪些漏洞影响。

网站详列每个 AMD CPU 系列会受哪些漏洞影响

骇客入侵之条件

听起来 Ryzenfall 、 Fallout 、 Chimera 及 Masterkey 漏洞都十分恐怖,与年初爆发的 Meltdown 及 Spectre 漏洞旗鼓相当,都是一旦中招,就被骇客偷取到敏感资料,令人人心惶惶。幸而以上所有漏洞,骇客都必需获得电脑/服务器的管理员权限或 Root 权限,才可发动攻击入侵。所以除非你不慎下载了恶意软件,允许骇客获得上述权限,否则正常情况下都安全,不会一开机就突然被攻击。

真的有以上漏洞吗?

当然我们无时无刻都应保持警觉,注意资讯安全,切勿胡乱下载任何不明的软件,或点进不明连结。不过 CTS-Labs 所披露的漏洞资讯,真确度又有多高呢?是纯粹为了制造社会恐慌,导致 AMD 股价瀑泻,还是真的存有漏洞?若漏洞属实,为何不待 AMD 写好修正档才公开事件呢?当未有修正档,而全球骇客都知道漏洞详情时, CTS-Labs 的举动是否真的为 AMD CPU 用家着想呢? AMD 回应目前仍在研究 CTS-Labs 的报告,尚未确实报告所指的漏洞均属真实,但就有人发现 CTS-Labs 只成立了短短 8 个多月时间,在今次 AMD 漏洞事件之前,也似乎找不到有任何关于这间公司过去的业务活动资料。而且 CTS-Labs 的 CEO 、 CFO 及研发部副总裁所现身的漏洞介绍影片,就被网民揭发其“办公室”背景竟恰巧与网络图片相同,怀疑他们在绿幕下拍摄影片,再拼入网络图片作背景。一间正常的资安公司,为何不直接在办公室里拍摄,而要下载网络图片造假呢?先前也有 Skyfall 及 Solace“漏洞”事件,利用公众对 CPU 漏洞的恐慌造谣,今次爆发的 AMD CPU 漏洞事件,性质又是否雷同呢?

漏洞介绍影片之背后环境,怎么与网络图片一样?

漏洞介绍影片之背后环境,怎么与网络图片一样?

AMD 对 CTS-Labs 所指漏洞之回应:

“At AMD, security is a top priority and we are continually working to ensure the safety of our users as new risks arise.”
“We are investigating this report, which we just received, to understand the methodology and merit of the findings.”

Source:CTS-Labs amdflaws.com、Wccftech、Reddit

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 汽车价格 华为手机价格 红米手机价格 耳机价格