Intel CPU微架构数据采样(MDS)误差

宣布时间 2019-05-15
尊龙凯时 - 人生就是搏!



配景形貌



5月14日Intel披露其CPU芯片中的微架构数据采样(MDS)误差,这组误差是先前披露的推测执行侧通道误差的子类,由四种相关手艺组成 。该误差影响了2011年来的险些所有Intel CPU 。Intel已向装备和主板厂商宣布了用于修复误差的CPU微码更新 。



误差列表



CVE ID  :   CVE-2018-12126    
误差品级:   中危
误差名称:   微架构存储缓冲区数据采样(MSBDS),也被称为Fallout攻击
CVSS评分:   6.5

CVE ID  :   CVE-2018-12127    
误差品级:   中危
误差名称:   微架构负载端口数据采样(MLPDS),也被称为Zombieload或RIDL攻击
CVSS评分:   6.5

CVE ID  :   CVE-2018-12130    
误差品级:   中危
误差名称:   微架构填充缓冲区数据采样(MFBDS),RIDL类攻击
CVSS评分:   6.5

CVE ID  :   CVE-2019-11091    
误差品级:   低危
误差名称:  微架构不可缓存内存数据采样(MDSUM),RIDL类攻击
CVSS评分:   3.8


误差详情



通过使用Intel CPU微架构中的推测执行操作,MDS攻击可允许攻击者会见其它程序在CPU中处置惩罚的数据 。自2011年以来的Intel CPU险些都受影响,包括台式机、条记本及服务器的处置惩罚器 。Intel体现其最新产品可从硬件层面解决这些问题,包括第8代和第9代Core处置惩罚器及第二代Xeon Scalable处置惩罚器 。关于其他受影响的产品,可通过微代码更新获得缓解 。


英特尔还体现对大大都PC而言,缓解步伐对性能影响不大,但对数据中心负载而言,性能可能保存下降 。


ARM和AMD处置惩罚器似乎没有受到影响 。


研究职员在Github上宣布了相关PoC 。链接为:https://github.com/IAIK/ZombieLoad

受影响产品的完整列表可参考以下文件:
https://www.intel.com/content/dam/www/public/us/en/documents/corporate-information/SA00233-microcode-update-guidance_05132019.pdf


修复建议



微软
Microsoft已宣布操作系统级更新,以解决四个MDS误差 。凭证Microsoft的MDS清静建议,操作系统更新可用于Windows和Windows Server,也可用于SQL Server数据库 。Azure客户端已受到� ;�,由于Microsoft已接纳步伐修补其云基础架构并减轻威胁 。

Apple
苹果今天宣布的macOS Mojave 10.14.5已经安排了对MDS攻击的缓解步伐 。iOS装备不易受到MDS攻击,因此现在不需要特殊的缓解步伐 。

Linux
碎片化的LINUX生态系统宣布补丁的速率缓慢 。在撰写本文时,只有Red Hat和Ubuntu宣布了修复补丁 。

Google
谷歌今天宣布了一个资助页面,列出了每种产品的状态以及它怎样受到DS攻击的影响 。凭证此页面,谷歌的云基础架构已经获得了适当的� ;� 。某些Google Cloud Platform客户可能需要审查某些设置,但G Suite和Google Apps客户无需执行任何操作 。Chrome操作系统已停用Chrome OS 74及后续版本的超线程功效 。谷歌体现,这可以避免MDS攻击 。Android用户不受影响 。谷歌体现,操作系统级别的缓解步伐应能� ;hrome浏览器用户 。

Amazon
类似于谷歌和微软,亚马逊体现已经在云服务器上修补并应用缓解步伐 。


参考链接



https://www.intel.com/content/www/us/en/architecture-and-technology/mds.html
https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00233.html
https://www.zdnet.com/article/intel-cpus-impacted-by-new-zombieload-side-channel-attack/