Обнаружена уязвимость AMD "Zenbleed" в Zen 2, исправления для EPYC уже доступны, остальным ждать до ноября и декабря

Переведено с помощью DeepL + Ни слова от AMD про PS5 + XSX + XSS + Steam Deck, там APU на базе Zen 2

Тэвис Орманди (Tavis Ormandy), исследователь из Google Information Security, вчера опубликовал информацию о новой уязвимости, обнаруженной им в процессорах AMD Zen 2 при независимых обстоятельствах. Он утверждает, что сообщил о своих находках компании AMD 15 мая. Сайт Tom's Hardware быстро откликнулся на открытие Орманди: "Уязвимость "Zenbleed" охватывает весь стек продуктов Zen 2, включая процессоры AMD EPYC для центров обработки данных и процессоры Ryzen 3000/4000/5000, и позволяет похищать защищенную информацию с процессора, например, ключи шифрования и логины пользователей. Атака не требует физического доступа к компьютеру или серверу и может быть выполнена даже через javascript на веб-странице".

Обнаружена уязвимость AMD "Zenbleed" в Zen 2, исправления для EPYC уже доступны, остальным ждать до ноября и декабря

Tom's Hardware получил краткое заявление от AMD по поводу обнаружения этих уязвимостей: "Любое влияние на производительность будет зависеть от рабочей нагрузки и конфигурации системы. AMD не знает ни об одной известной эксплуатации описанной уязвимости за пределами исследовательской среды". Как сообщается, компания опубликовала бюллетень AMD-SB-7008 всего через несколько часов после выхода оригинальной статьи. С тех пор он был обновлен. По версии Tom's Hardware, в кратком заявлении компании: "предполагается, что исправления окажут некоторое влияние на производительность, но мы должны провести независимые бенчмарки, когда исправления появятся для потребительских продуктов Ryzen. Пока же мы попросили AMD предоставить любые приблизительные данные".

Представитель Google заявил в ответ на запрос Tom's Hardware: "Мы знаем об уязвимости аппаратного обеспечения AMD, описанной в CVE-2023-20593, которая была обнаружена Тэвисом Орманди (Tavis Ormandy), исследователем безопасности в Google, и тесно сотрудничаем с AMD и отраслевыми партнерами. Мы работаем над устранением этой уязвимости на всех платформах Google".

Далее в статье подробно описывается этот риск безопасности: "Уязвимость Zenbleed зарегистрирована как (вышеупомянутая) CVE-2023-20593 и позволяет осуществлять эксфильтрацию (кражу) данных со скоростью 30 Кб на ядро в секунду, что обеспечивает достаточную пропускную способность для кражи конфиденциальной информации, проходящей через процессор. Эта атака действует на все программное обеспечение, работающее на процессоре, включая виртуальные машины, песочницы, контейнеры и процессы. Способность этой атаки считывать данные с виртуальных машин представляет особую опасность для поставщиков облачных услуг и тех, кто использует облачные ресурсы". Отсюда и быстрый выпуск патчей для серверных процессоров EPYC - к сожалению, владельцам основных настольных и мобильных процессоров Zen 2 придется ждать исправлений до ноября или декабря.

Обнаружена уязвимость AMD "Zenbleed" в Zen 2, исправления для EPYC уже доступны, остальным ждать до ноября и декабря
Обнаружена уязвимость AMD "Zenbleed" в Zen 2, исправления для EPYC уже доступны, остальным ждать до ноября и декабря
Обнаружена уязвимость AMD "Zenbleed" в Zen 2, исправления для EPYC уже доступны, остальным ждать до ноября и декабря

Оригинал был переведен с TechPowerUp, статью распубликовали, поставлю ссылку когда вернут

6
12 комментариев

кто то года ми юзал процы и опа оказывается уязвимы,ох уж эти набросы и амд маркетологи которые делают такие вбросы чтоб новые процы лучше продовались.

1

Никаких набросов. В изначальной статье даже есть тестовый код, демонстрирующий работу уязвимости. Вполне себе сливает всю инфу, проходящую через процессор, будь то запрос в гугле в браузере под виртуалкой или пароль, введённый в терминале. Но это программа на Си и требует локального запуска.

Вопрос весь в том, насколько просто это на стороне JS в браузере вызвать и использовать.

2

Комментарий недоступен

Не переживай, у тебя линукс.

1

Комментарий недоступен

Еба АМУДЕ кал конечно. Мда.....

Кто-то ещё zen 2 юзает?