پژوهشگرها پرده از وجود یک دسته جدید از حفره‌های امنیتی به نام Load Value Injection (LVI) در پردازنده‌های اینتل برداشتند که می‌تواند به نشت اطلاعات حساس بیانجامد. خبر بدتر اینکه وصله امنیتی مخصوص این حفره منجر به افت کارایی پردازنده‌های اینتل می‌شود.

به نقل از The Register،  وصله نرم افزاری حفره‌های امنیتی کلاس Load Value Injection (LVI) منجر به افزونگی و افت کارایی می‌شود که می‌تواند بین 2 تا 19 برابر باشد. به گفته پژوهشگرها رفع کامل این حفره امنیتی ملزم به بازنگری اینتل در کامپایلرها است. این آسیب پذیری تحت شناسه‌های CVE-2020-0551 و Intel-SA-00334 به ثبت رسیده است.

خوشبختانه حفره امنیتی جدید پردازنده‌های اینتل امکان اجرای کُدهای مخرب از راه دور را نمی‌دهد و تهدیدی علیه سیستم‌هایی است که از معماری نرم افزاری Multitenancy برای اجرای سرویس‌ها به صورت مجازی بهره می‌گیرند.

به گفته پژوهشگرها، وصله‌های امنیتی حفره‌های پیشین چون Meltdown ،Foreshadow ،ZombieLoad ،RIDL و Fallout بر روی LVI بی اثر است. بارزترین تفاوت LVI با حفره‌های امنیتی پیشین پردازنده‌های اینتل، نحوه اجرای حملات است.

45452.JPG

در اکسپلویت حفره‌های امنیتی پیشین حمله کننده قادر به استخراج داده‌های حساس از پردازنده یا حافظه بود اما در LVI حمله کننده قادر است کُدهای مخرب خود را به بافرهای پردازنده وارد کند تا به برنامه قربانی تزریق شود. هکر از این طریق می‌تواند کُدهای مخرب دلخواه خود را اجرا کند و اطلاعات حساسی چون کلمه‌های عبور را به دست بیاورد.

پژوهشگرهای کمپانی امنیتی BitDefender به طور مستقل حفره امنیتی جدید LVI را شناسایی کرده‌اند و یافته‌های خود را با اینتل در میان گذاشته‌اند. اینتل می‌گوید این حفره امنیتی تنها کاربران سیستم‌هایی را تهدید می‌کند که از Software Guard Extensions (SGX) استفاده می‌کنند، از این رو قرار نیست وصله‌ای برای سایر کاربران ارائه شود.

حفره امنیتی جدید LVI در کلیه پردازنده‌های رایج اینتل و حتی نسل دهم که هنوز عرضه نشده‌ است یافت می‌شود. لیست کامل پردازنده‌های حاوی حفره امنیتی LVI را اینجا ببینید. هنوز نمی توان با قاطعیت گفت حفره امنیتی LVI تنها در پردازنده های اینتل یافت می شود اما دست کم می دانیم آنها آسیب پذیر هستند.

55665.JPG

وصله امنیتی ویژه رفع حفره امنیتی LVI در سطح آپدیت میکروکُد ارائه نمی‌شود و در عوض در سطح کامپایلرها و کیت‌های توسعه برنامه پیاده سازی می‌شود. نمودار بالا تأثیر رفع حفره امنیتی LVI بر سرعت کامپایلرهای مختلف را نشان می‌دهد که منجر به افزونگی بین 2 تا 19 برابر می‌شود.

نظر خود را اضافه کنید.

ارسال نظر بدون عضویت در سایت

0

نظرات (12)

  • مهمان - bazikon

    in khabar faghat dare ye payame penhan mide: dige dorane intel tamum shode, biaid amd bekharid ye puli bere jibe saham darane amd va koli dalaye pichideye dige.

  • مهمان - امیرحسین

    یه عیبی هم چند روز پیش واسه amd تو سایت ازش مطلب گزاشته شد اینتل فنا ریختن حرف میزدن فقط.حالا برید با کوره هاتون حال کنید?

  • مهمان - reza

    اینتل یعنی سوراخ:p

  • مهمان - محمد

    این یک حقیقت هست که در دنیای نرم افزار و سخت افزار هیچ چیزی صد در صد امن نیست

    همشون بدون استثنا باگ و مشکلات نرم افزاری و سخت افزاری دارند و قابل هک هستند فقط مسئله این هست
    بعضی ها از این ها زود مشخص میشوند بعضی دیرتر بعضی هم هیچوقت پیدا نمیشوند
    ولی همه شون مشکل رو دارند این در ذات دنیای کامپیوتر هست
    تمام سیستم عامل های اپل رو از گذشته تا حالا نگاه کنید چقدر هک شدن تمام سخت افزار هاش هم همینطور
    ویندوز و لینوکس هم بارها باگ پیدا شده درونش درون اندروید هم همینطور درون سخت افزار های که اینها رو اجرا میکنند هم کلی باگ پیدا شده
    حتی کنسول های بازی رو نگاه کنید نینتندو از قدیم تا جدیدش هم سخت افزار هم نرم افزارش بارها هک شده
    پلی استیشن هم همینطور از 1 تا 4 تا PSP و ویتا و سیستم عامل هاش
    Xbox هم همینطور
    حتی ساعت هوشمند و ماشین حساب رو هک کردن :)
    در مورد شبکه های کامپیتوری هم همینطور
    کلا همه باگ دارند

    دلخوش به این مقدار نباشید ! :)

  • مهمان - ahmad

    در پاسخ به: مهمان - محمد

    اگه AMD این مشکل رو داشت همین توضیحاتت رو برای قانع کردن مینوشتی؟
    معلومه که نه شما اینتل فنا مدام در حال بهانه تراشی و...ماست مالی

  • مهمان - امیرحسین

    در پاسخ به: مهمان - ahmad

    موافقم

  • مهمان - محمد

    در پاسخ به: مهمان - ahmad

    دقیقا همین رو مینوشتم
    چون اصلا نه اینتل و نه AMD نه ARM نه IBM با پردازنده های PowerPC نه غیره کوچکترین ارزشی ندارند که بخوان سرش با کسی بحث کنم و وقتم رو تلف کنم :)
    اینجور دعواها که این یکی خوبه اون یکی بده (iphone vs android یا مک اوس VS ویندوز یا Intel vs AMD و غیره ) بعدش بزنند تو سروکله هم دیگه که اتفاقا تو ایران زیاد هست فقط کار ادمهای عقب مونده و کم سواد هست

    اینجا هم کامنت میزارم میخوام چهار نوجوان وقتشون رو با این رفتارها تلف نکنند و اعصاب خودشان و دیگران رو بهم نریزند یا اگر میخوان اینکارها رو بکنند لاقل کنارش یک چیزی هم یاد بگیرند
    من خودم همه این دستگاهها رو دارم و استفاده میکنم لذتش رو میبرم و اصلا هم کوچکترین تعصب ندارم رو هیچکدوم:)

  • این دیگه حفره نیست چاله است:D

    حالا ما گفتیم سیستم گرمایشی تیاز به حفره داره ولی نه اینقدر که:p

  • مهمان - طرفدار اینتل

    حتی اگه 19 برابر هم از کاراییش کم بشه ، باز هم توی بازی از AMD ، بیشتر فریم میده.
    قبلاً هم پردازنده های اینتل ، وصله امنیتی براشون اومده بود و می گفتند این وصله ها باعث کاهش کارایی میشه که نشد.
    حالا صبر کنید تا بنچمارک هاش بعد از وصله امنیتی بیاد تا متوجه بشید که حرف هام درست هست.
    وقتی هسته ها با کیفیت ، واقعی و تو پُر باشند ، اگه 100 تا وصله امنیتی هم براش بیاد نمی تونه کاراییش رو کاهش بده.

  • مهمان - امیرحسین

    در پاسخ به: مهمان - طرفدار اینتل

    ای خدا بازم هسته ?

بارگذاری بیشتر ...

ورود به شهرسخت‌افزار

ثبت نام در شهر سخت افزار
ورود به شهر سخت افزار

ثبت نام در شهر سخت افزار

نام و نام خانوادگی(*)
لطفا نام خود را وارد کنید

ایمیل(*)
لطفا ایمیل خود را به درستی وارد کنید

رمز عبور(*)
لطفا رمز عبور خود را وارد کنید

شماره موبایل
Invalid Input

جزو کدام دسته از اشخاص هستید؟(*)

لطفا یکی از موارد را انتخاب کنید