[新聞] 公布13個晶片安全漏洞,讓AMD猝不及防

作者: pooznn (我~~~是來被打臉滴!!!)   2018-03-14 16:29:00
以色列資安業者公布13個晶片安全漏洞,讓AMD猝不及防
以色列的資安業者CTS Labs發現在AMD EPYC伺服器、Ryzen工作站、 Ryzen Pro及Ryzen
Mobile等系列處理器上有13個漏洞,由於只早了一天通知AMD,讓AMD措手不及。
iThome 文/陳曉莉 | 2018-03-14發表
來自以色列的資安業者CTS Labs在本周二(3/13)對外揭露了13個涉及AMD伺服器、工作
站與筆電系列處理器的安全漏洞,而且只早了一天通知AMD,措手不及的AMD迄今仍未發布
公開聲明。
CTS Labs在AMD處理器漏洞白皮書中指出,該實驗於半年前開始研究基於AMD Zen架構的處
理器安全性,涵蓋EPYC伺服器、Ryzen工作站、 Ryzen Pro及Ryzen Mobile等系列,並發
現了13個安全漏洞。
根據CTS Labs的研究,肩負AMD處理器安全的AMD Secure Processor含有許多重大漏洞,
讓駭客得以將惡意程式永久地安裝於AMD Secure Processor中,以用來竊取網路憑證,並
執行間諜行動。且在AMD專為雲端供應商量身打造的Secure Encrypted Virtualization安
全功能亦會因駭客於EPYC的AMD Secure Processor上執行惡意程式而被擊潰。
AMD Secure Processor為AMD在2013年推出的安全子系統,它可建立、監控及維護安全環
境,負責管理開機程序、執行各種安全機制,以及監控系統上的任何可疑行動,被應用在
Ryzen與EPYC處理器、Vega GPUs、APUs,以及行動及嵌入式處理器中。
此外,由AMD委由台灣祥碩科技(ASMedia)代工的Ryzen晶片組則含有可被開採的後門,
將允許駭客注入惡意程式。此一晶片組的作用在於連結主機板上的Ryzen處理器與Wi-Fi、
網路卡等硬體裝置,可望成為駭客的理想攻擊對象。
CTS Labs表示,這些藏匿在AMD Secure Processor中的安全漏洞將讓惡意程式就算是在重
開機或重新安裝作業系統之後依舊存在,且大多數的安全解決方案都無法察覺惡意程式的
存在。
Trail of Bits執行長暨安全研究人員Dan Guido已經證實了這些漏洞的存在,還說CTS
Labs的攻擊程式是有效的。
至於AMD則在CTS Labs公布此一報告的前一天才收到通知,雖尚未發表公開聲明,但面對
媒體詢問時直接表達了對CTS Labs的不滿。AMD表示,他們根本沒聽過CTS Labs,對於一
家資安業者而言,在未給予製造商充份的調查與解決時間就揭露研究報告很不尋常,AMD
正在調查與分析相關漏洞。
一般而言,資安研究人員通常會秉持著責任揭露的精神,率先揭露漏洞予製造商,90天之
後再公諸於世,然而,根據媒體報導,CTS Labs在通知AMD之後的不到24小時就對外發表

CTS Labs不只通知了AMD,也知會了微軟、HP、Dell、特定的資安業者,以及相關的美國
主管機關。
https://www.ithome.com.tw/news/121799
作者: s820912gmail (MR S)   2018-03-14 16:29:00
放空囉
作者: fuhu66 (⊙)(⊙)   2018-03-14 16:29:00
假消息
作者: pinkowa (pinkowa)   2018-03-14 16:30:00
有漏洞還怪人沒提早講
作者: weian18663 (ronaldo07)   2018-03-14 16:32:00
說有漏洞就有漏洞嗎 好歹給人時間確認
作者: HowToBasic (Egg)   2018-03-14 16:32:00
amd重返農藥
作者: soarling   2018-03-14 16:34:00
不然你要買…
作者: wonder007 ( )   2018-03-14 16:34:00
看吧AMD的果然會爆炸
作者: chenyw (chenyw)   2018-03-14 16:35:00
AMD:請斷電維護資安 謝謝指教 顆顆
作者: kerodo (kerodo)   2018-03-14 16:35:00
死的是別人,沒道德
作者: mhfo3035 (拉拉弟)   2018-03-14 16:36:00
剛要起飛又再次殞落
作者: Newtype (你快樂所以我快樂)   2018-03-14 16:39:00
不然你要買intel? 阿我還是買intel了
作者: lbowlbow (沉睡的小貓)   2018-03-14 16:41:00
以色列猶太人G8,完全不意外
作者: piadora (皮多羅)   2018-03-14 16:42:00
資安產業就是這樣發展的
作者: s01714   2018-03-14 16:42:00
智力測驗開始
作者: SkyBearV (天殺熊)   2018-03-14 16:43:00
這是在電蝦的那篇嗎? 要先取得權限才能作用....既然都有權限了 幹嘛還脫褲子放屁
作者: ten9di9 (??)   2018-03-14 16:44:00
這不就在拆稜鏡計畫的台嗎
作者: Hazelburn (廉價酒)   2018-03-14 16:47:00
我拿了你家鑰匙,我就可以進你家門,這是你家設計不良
作者: purplvampire (阿修雷)   2018-03-14 16:49:00
重返農藥
作者: jerrylin (嘴砲無視)   2018-03-14 16:49:00
肯定先放空AMD了
作者: FrancisHuang (像法轉時)   2018-03-14 16:53:00
我笑了重返amd
作者: CactusFlower (仙人掌花)   2018-03-14 17:06:00
騙騙大眾剛剛好 仔細一看發現根本故意銃康的
作者: HELLDIVER (Ζzz...)   2018-03-14 17:06:00
這問題簡單 不要上網就沒問題惹
作者: Cybershit (BMI<18der肥宅)   2018-03-14 17:07:00
重返農藥
作者: SkyBearV (天殺熊)   2018-03-14 17:09:00
有人回應這根本是WinRAR.rar的概念 笑翻了
作者: YCL13 (靜默)   2018-03-14 17:11:00
之前不是一堆人在酸INTEL洞很多,並說AMD多好多好嗎?
作者: JackaLMeI   2018-03-14 17:16:00
難道你用AMD?
作者: eDrifter   2018-03-14 17:18:00
騙騙文組
作者: likeyousmile   2018-03-14 17:20:00
哈哈明顯被弄。找到Intel漏洞過多久才公開。果然商場如戰場
作者: aegis43210 (宇宙)   2018-03-14 17:21:00
騙外行人的新聞
作者: rainxo6p (雷恩)   2018-03-14 17:21:00
真的是要捅AMD = =
作者: SkyBearV (天殺熊)   2018-03-14 17:29:00
看看樓上回應 有好幾位相信了 這是一種名為I的信仰嗎?
作者: gamertwo (呀~! Stress!)   2018-03-14 17:30:00
重返農藥 變成農藥殘留了
作者: tcancer (Vairocana)   2018-03-14 17:32:00
根本鬼祟行銷在整人,我有你家鑰匙你家就有被入侵的風險
作者: washltz (羊)   2018-03-14 17:48:00
騙外行人的垃圾新聞

Links booklink

Contact Us: admin [ a t ] ucptt.com