热点新闻
最新漏洞引热议,黑客可远程窃取密钥,英特尔、AMD 均受影响
admin2022-06-16 05:41
212人已围观
简介最新漏洞引热议,黑客可远程窃取密钥,英特尔、AMD 均受影响
x86 CPU,危!一项最新安全研究表明:在一种名为 Hertzbleed 的攻击方式之下,黑客可以从远程服务器中直接窃取加密密钥。无论是英特尔还是 AMD CPU,都不能幸免。
影响范围大概是这样的。
英特尔:全部。
AMD:
研究来自德州大学奥斯汀分校和伊利诺伊大学香槟分校等研究机构,相关论文一经发出便引发热议。
具体怎么一回事,我们一起仔细研究研究。
针对 DVFS 的攻击
在密码学中,功耗分析是一种早已有之的侧信道攻击方式。举个例子,通过测量芯片在处理数据时消耗的功率,黑客就能提取出这部分加密数据。
好在功率分析基本上不能远程实现,攻击手段较为有限。但在 Hertzbleed 中,研究人员发现,利用动态电压频率缩放(DVFS),电源侧信道攻击就可以被转变成远程攻击!而 DVFS,正是各大厂商目前用来降低 CPU 功耗的一项重要功能。
具体而言,研究人员在实验中发现,在某些情况下,x86 处理器的动态频率缩放取决于正在处理的数据,其颗粒度为毫秒。这就是说,DVFS 引起的 CPU 频率变化,是可以直接和数据处理功耗挂上钩的。
由于 CPU 频率的差异可以转换为实际发生时间的差异,通过监控服务器的响应时间,攻击者就能够远程观察到这种变化。
在论文中,研究所人员在运行 SIKE(一种加密算法)的服务器上测试了 Hertzbleed。
结果显示,在未经优化的攻击版本中,他们分别在 36 小时和 89 小时内,完全提取出了 Cloudflare 加密库 CIRCL 和微软 PQCrypto-SIDH 中的全部密钥。
英特尔 & AMD:不发补丁了
研究人员表示,他们已在 2021 年第三季度向英特尔、Cloudflare 和微软披露了这项研究。今年第一季度,他们也同 AMD 进行了沟通。不过,英特尔和 AMD 都不打算对此发布补丁。
英特尔安全通信和事件响应高级总监 Jerry Bryant 认为:虽然从研究的角度来看这个问题很有趣,但我们认为这种攻击在实验室环境之外并不可行。英特尔将该漏洞的危害程度定为中等。
但英特尔在公告中也提到:正在发布解决此潜在漏洞的指南。而微软和 Cloudflare 方面,则都对加密代码库进行了更新。
研究人员估计,这些更新分别让 CIRCL 和 PQCrypto-SIDH 的解封装性能开销增加了 5% 和 11%。
他们提到,禁用频率提升功能,即英特尔的“Turbo Boost”、AMD 的“Turbo Core”等,可以缓解 Hertzbleed 带来的问题,但这会对系统性能产生糟糕的影响。
另外,有意思的一点是,研究人员透露,英特尔虽然没发补丁,但曾要求他们延缓公布调查结果。
参考链接:
[1]https://www.hertzbleed.com/
[2]https://arstechnica.com/information-technology/2022/06/researchers-exploit-new-intel-and-amd-cpu-flaw-to-steal-encryption-keys/

微信公众号
很赞哦!(0)
相关文章
文章评论
评论0
站点信息
- 微信公众号:扫描二维码,关注我们

点击排行

标签云
-
php
网页设计
个人博客
JS
个人博客
Html
春节必看: 2020新春红包大战 全攻略
新增详细玩法攻略!
支付宝集五福5亿集分宝招商银行抽现金券抖
抖音 2020 发财中国年 攻略
支付宝集五福5亿集分宝招商银行抽现金券抖
最近购买威尔胜WTB0900复刻版和WT
mysql慢查询和php-fpm慢日志
PSR-2
基础代码规范
Thinkphp
响应式
公司
整站
源码
网络科技网站模板
1024
节日
百度收录
论坛
社区
2020
豆瓣
评分最高
电影
debugger
调试
Python
语法
高德
百度地图
MySQL
追寻
webpack
vue
oracle
服务器搭建
有趣
动物
人体
历史
天文
生活
名人
体育
地理
文化
科学
心理
植物
饮食
自然
图片
JVM
IDEA
Loader
Git
UNIAPP
股票
A股
同花顺
海尔
海天味业
半年报
股市总结
歌尔股份
乐普医疗
涪陵榨菜
餐饮
财报分析
酒店
年报分析
美锦能源
山煤国际
贵州茅台
张坤
腾讯
华鲁恒升
淮北矿业
药明康德
早盘关注
国电电力
北方华创
宝丰能源
TCL中环
兔宝宝
天润乳业
启明星辰
阳光电源
山西汾酒
迈瑞医疗
人福医药
比亚迪
宁德时代
汤臣倍健
伊利股份
通威股份
东鹏饮料
隆基股份
紫金矿业
五粮液
康龙化成
赣锋锂业
爱尔眼科
片仔癀
VR
永新股份
爱美客
美的集团
格力电器
科沃斯
云南白药
同仁堂
洋河股份
白云山
三体
狂飙 原著