Forskare upptäcker nya sätt att utnyttja Spectre och Meltdown

Permalänk
Melding Plague

Forskare upptäcker nya sätt att utnyttja Spectre och Meltdown

Forskare från Princeton University och Nvidia har nu upptäckt nya sätt att utnyttja Spectre och Meltdown, vilka kan användas för att få tag i information såsom lösenord.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem
Visa signatur

Spela Swemantle! Du vet att du vill.

Ibland har jag fel, men då är det någon annans fel.

Permalänk
Inaktiv

Inte förvånad, det är bara toppen på ett isberg. Jag tänker framförallt på säkerheten generellt när man pratar ner emot mjukvara. Ju mer de kommer gräva i detta, ju slöare kommer våra datorer att bli.

Nå jag har försäkrat mig emot dataintrång och satt klisterlappar på mina datorer där det står. #Rörintemindator
Det kommer bli svårt att i framtiden hindra emot dataintrång och isolering kan vara rätt sätt att skydda sig.

Permalänk
Medlem

Kan det vara början på slutet för processorer vi ser? I alla fall så som vi känner dem idag. Det kan ju hända att t. ex kvantdatorer och sådant blir mer troligt i framtiden.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Avstängd

Dra ut internetkabeln, problem löst.

Visa signatur

-Stäng av snabbstart i ditt Windows.

Permalänk
Medlem
Skrivet av VadSaDu:

Dra ut internetkabeln, problem löst.

Vi som surfar över wifi hade rätt hela tiden! /s

Visa signatur

WS: MSI B350M Mortar | AMD Ryzen 7 1700 | PH-TC14PE | 32GB DDR4 3000MHz | 1TB Kingston NV2 | Intel Arc A750 8GB | 2*BenQ G2420HDB
Router: Gigabyte GA-870-UD3 | AMD Phenom II x6 1055t @ 2600MHz, 1.25V | 12GB DDR3 | 2*250GB HDD @ RAID1 | 4TB HDD
Laptop: Thinkpad X220 4291-QF6

Permalänk
Medlem
Skrivet av Ozzed:

Kan det vara början på slutet för processorer vi ser? I alla fall så som vi känner dem idag. Det kan ju hända att t. ex kvantdatorer och sådant blir mer troligt i framtiden.

Det blir det oavsett om Spectre & Meltdown existerar eller ej - kvantdatorer är #framtiden

Hursomhelst, ARM är det jag hoppas på nu, speciellt 64-bitars ARMv8!

EDIT: Inte ARM som lösning på Spectre/Meltdown problemet utan ARM som ett mellanting mellan dagens x86-CPU:er och morgondagens kvantdatorer!

Visa signatur

12c/24t 4.0GHz (Zen2) • 2x16GiB 3200MHz C14 • RTX 2080 FE 1965MHz 7000MHz • X570 I PW • Ghost S1 MKII

Permalänk

Kan dessa säkerhetshål utnyttjas över nätet eller måste de ha tillgång till datorn fysiskt?

Visa signatur
Permalänk
Medlem

@Icte: ARM out of order design lider väl av samma problem? Verkar vara ett grundläggande problem i hur en modern CPU är uppbyggd.

Visa signatur

i5 10600K, Z490 Tomahawk, Corsair RMX750, GTX 1060 6GB

Permalänk
Medlem

Hellre tvåfaktors-autentisering överallt än att de fortsätter förstöra CPU-prestanda.

Visa signatur

i7-2700K 5GHz | 32GB DDR3-1600 | ASUS Maximus V Gene | GTX 980 2-way SLI

Permalänk
Medlem
Skrivet av Ozzed:

Kan det vara början på slutet för processorer vi ser? I alla fall så som vi känner dem idag. Det kan ju hända att t. ex kvantdatorer och sådant blir mer troligt i framtiden.

Knappast, det finns inget realistiskt alternativ till dagens processorer inom den överskådliga framtiden. Det som kommer hända är snarare att tillverkarna fixar dessa problem i kommande generationer, något som både Intel och AMD gått ut och sagt att de kommer göra.

Kvantdatorer har fortfarande långt kvar, det är bara de senaste åren som fungerande kvantdatorer ens konstruerats. Och de är bara bra på vissa speciella problem, så snarare än att de kommer ersätta traditionella processorer så kanske vi i framtiden får tilläggskort för kvantberäkningar (på samma sätt som vi har grafikkort för grafikberäkningar nu).

Tim Sweeney sammanfattade förresten läget rätt bra nyligen i ett Twitter-inlägg:

Citat:

The story so far: In 1970, Intel invented the microprocessor. This has made a lot of people very angry and been widely regarded as a bad move.

Permalänk
Medlem
Skrivet av Teddis:

Hellre tvåfaktors-autentisering överallt än att de fortsätter förstöra CPU-prestanda.

Blir jobbigt att behöva 2fa för varje bit.

Skickades från m.sweclockers.com

Visa signatur

www.fckdrm.com - DRM år 2024? Ha pyttsan.

Permalänk
Medlem
Skrivet av Ozzed:

Kan det vara början på slutet för processorer vi ser? I alla fall så som vi känner dem idag. Det kan ju hända att t. ex kvantdatorer och sådant blir mer troligt i framtiden.

Bara för att det finns ett säkerhetshål så blir ju en sak inte obrukbar. En butik till exempel. Går alltid att knycka en hjullastare och dundra in i väggen och sen stjäla all Joltcola de har i lager. Så finns ett extremt stort säkerhetshål. Betyder inte att alla små butiker måste ha stålväggar.

Säkerhet behöver bara vara tillräckligt bra för att det inte ska vara värt besväret för "normalskurken". Skydda oss mot ALLT kommer aldrig fungera (finns ett kul Simpson-avsnitt om detta när Homer ska barnsäkra hela Springfield).

So i alla andra branchstandarder så gäller "Good enough".

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Datavetare
Skrivet av anon5930:

Tack Intel för alla roliga problem ni ger oss att hantera.

Och precis som alla andra gånger du av någon anledning försöker få detta till ett Intel problem så är det fortfarande ett helt generellt problem som drabbar alla CPU-mikroarkiteturer som bygger på Tomasulo algoritmen kopplat med spekulativa inslag, d.v.s alla högpresterande CPU som finns på marknaden idag.

Ska du skylla på någon, skyll på IBM

"It was developed by Robert Tomasulo at IBM in 1967 and was first implemented in the IBM System/360 Model 91’s floating point unit."

Till de som är nervösa: spring och köp en RPi3, ARM Cortex A7/A53/A55 är inte påverkade av detta (RPi2 kör A7 och RPi3 A53)!

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer

Permalänk
Medlem
Skrivet av anon5930:

Tack Intel för alla roliga problem ni ger oss att hantera.

Skickades från m.sweclockers.com

Det står klart och tydligt i nyheten att:
"De mjukvaruuppdateringar som de olika tillverkarna arbetar på väntas mildra effekten av dessa sårbarheter, men forskarna noterar att dessa troligen inte kan åtgärdas genom ändringar i hårdvaran. Detta då de är djupt rotade i hur moderna processorer är uppbyggda."

Så AMD's processorer är nog inte heller immuna mot dessa exploits. *bort/Mod*

Permalänk
Datavetare

Från artikeln

"De mjukvaruuppdateringar som de olika tillverkarna arbetar på väntas mildra effekten av dessa sårbarheter, men forskarna noterar att dessa troligen inte kan åtgärdas genom ändringar i hårdvaran. Detta då de är djupt rotade i hur moderna processorer är uppbyggda."

Tycker inte riktigt det är vad rapporten säger

"While mitigation techniques in software (e.g., barriers that prevent speculation) will likely be the same for our Prime variants as for original Spectre and Meltdown, we believe that hardware protection against them will be distinct."

D.v.s. workarounds i programvara fungerar även för dessa, men en lösning gjord i kisel måste hanteras på olika sätt för de tidigare attackerna och denna variant.

Har redan skrivit det tidigare: vi kommer få dras med Spectre långt framöver...

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer

Permalänk
Inaktiv
Skrivet av MarkSix:

Det står klart och tydligt i nyheten att:
"De mjukvaruuppdateringar som de olika tillverkarna arbetar på väntas mildra effekten av dessa sårbarheter, men forskarna noterar att dessa troligen inte kan åtgärdas genom ändringar i hårdvaran. Detta då de är djupt rotade i hur moderna processorer är uppbyggda."

Så AMD's processorer är nog inte heller immuna mot dessa exploits. Men fortsätt ditt lilla fanboi krig du.

Nu är det dock ett problem just Intel är mest drabbad av. Det är där man uppvisat säkerhetsproblem en, fortfarande inte visats upp någon lyckad attack på någon tillverkas produkt. Teoretisk möjlighet finns men upp till bevis där.

*bort/Mod*

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Anders9110:

@Icte: ARM out of order design lider väl av samma problem? Verkar vara ett grundläggande problem i hur en modern CPU är uppbyggd.

Var lite otydlig där - menade att jag hoppades på 64-bit ARM som ett mellanting mellan CPU:er idag och kvantdatorer imorgon Spectre/Meltdown problemet måste självfallet lösas för alla typer av moderna CPU:er!

Visa signatur

12c/24t 4.0GHz (Zen2) • 2x16GiB 3200MHz C14 • RTX 2080 FE 1965MHz 7000MHz • X570 I PW • Ghost S1 MKII

Permalänk
Datavetare
Skrivet av anon5930:

Nu är det dock ett problem just Intel är mest drabbad av. Det är där man uppvisat säkerhetsproblem en, fortfarande inte visats upp någon lyckad attack på någon tillverkas produkt. Teoretisk möjlighet finns men upp till bevis där.

Ta det lite lugnt med påhoppen. Du är rapporterad.

Skickades från m.sweclockers.com

ALLA som har en "out-of-order" back-end är drabbade av Spectre variant 1/2.

Alla utom egentligen AMD och ett par av ARMs "out-of-order" modeller (Cortex A8/A9/A72) är drabbade av Meltdown.

Så hur blir problemet Intel-specifikt när IBM POWER är drabbad, alla Apples ARM:ar är drabbade, alla Intels modeller är drabbade, Cortex A15/A57/A73/A75 är drabbade av både Meltdown och Spectre (finns några CPU-tillverkare som ännu inte sagt hur de drabbas, t.ex. Samsungs M-serien och Qualcomms Krait-serie)?

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer

Permalänk
Medlem

Även om det finns säkerhetshål så måste de ju kunna uttnyttjas också, det största säkerhetshålet för att uttnyttja sådant här är förmodligen javascript via reklam. Så om man kör med adblocker, stänger av java och inte kör över wifi borde man därför vara hyfsat säker så länge man inte börjar ladda ner och installera random program eller piratkopierade spel.

Någon borde hitta på en certifieringsprocess och övervakare för reklam där man kan garantera att den inte kör någon skadlig kod eller krypto-miner eller liknande.

Permalänk
Medlem

Folk får gärna hacka mina lösenord, så länge jag får behålla min prestanda.

Skickades från m.sweclockers.com

Visa signatur

i7 4790k | Asus Z97M-Plus | 16gb ram | Asus Strix 970 | Phanteks PH-TC12DX | Samsung 850 Evo 250gb | Corsair Force GS 120gb | Fractal Design Integra M 650w | Fractal Design Define Mini C

Permalänk
Medlem

Stoppa pressarna, jag har lösningen. Vi slopar allt som har med vanliga lösenord att göra. Vi går tillbaka till tiden då Nordea hade skrapkoder som man fick hem skickade. Perfekt ju, alla som har en hemsida och kräver lösenord, skickar automatiskt ut ett häfte med 10000 skrapkoder till den som har registrerat sig. Haha

Aja där hamnar vi aldrig som tur är........

Skickades från m.sweclockers.com

Visa signatur

Japp jag har dyslexi, så häng inte mig pga min grammatik.
CPU: Ryzen 7 5800X || GPU: ASUS ROG Strix RTX3070Ti OC || Moderkort: ASUS ROG Strix X570-F Gaming || RAM: 64GB 3200MHz || CPU kylare: Fractal Design Celsius S24 || Primär HDD: Samsung 980 PRO M.2 1TB

Permalänk
Medlem
Skrivet av Yoshman:

Och precis som alla andra gånger du av någon anledning försöker få detta till ett Intel problem så är det fortfarande ett helt generellt problem som drabbar alla CPU-mikroarkiteturer som bygger på Tomasulo algoritmen kopplat med spekulativa inslag, d.v.s alla högpresterande CPU som finns på marknaden idag.

Ska du skylla på någon, skyll på IBM

"It was developed by Robert Tomasulo at IBM in 1967 and was first implemented in the IBM System/360 Model 91’s floating point unit."

Till de som är nervösa: spring och köp en RPi3, ARM Cortex A7/A53/A55 är inte påverkade av detta (RPi2 kör A7 och RPi3 A53)!

Tack IBM för alla roliga problem ni ger oss att hantera.

Skulle säga, tack alla smarta designers och utvecklare som fan inte kunde inse detta problem när man gjorde sina processorer (Intel, AMD, ARM, Apple what ever)... Ni förtjänar samma bonus som politiker som gör land bankrutt.

Permalänk
Inaktiv
Skrivet av CFSsss:

Även om det finns säkerhetshål så måste de ju kunna uttnyttjas också, det största säkerhetshålet för att uttnyttja sådant här är förmodligen javascript via reklam. Så om man kör med adblocker, stänger av java och inte kör över wifi borde man därför vara hyfsat säker så länge man inte börjar ladda ner och installera random program eller piratkopierade spel.

Någon borde hitta på en certifieringsprocess och övervakare för reklam där man kan garantera att den inte kör någon skadlig kod eller krypto-miner eller liknande.

En del sidor gör så redan idag, men de är troligen rätt få. Just SweClockers hör till dessa.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av Snorlena:

Folk får gärna hacka mina lösenord, så länge jag får behålla min prestanda.

Skickades från m.sweclockers.com

Det har vi redan gjort, förlåt för prestandan☺.

Så kommande CPU:er behöver inte öka prestandan utan bara fixa hålen, utan att sänka prestandan.
Win-win för intel

Permalänk
Medlem

Så, vart är Ice Lake hm. Känns som det får bli en uppgradering när det släpps ifrån min 6700k
Tänkte köpa nytt Z270 moderkort till cpun för att få 2x m.2 nyare ljudkrets men skippar nog det och sparar till Ice lake

Permalänk
Medlem

Det är lugnt, jag har ett armband som det står "Snälla hacka inte min dator" på. Så ingen kommer kunna hacka den. För så ohederliga är väl ändå inte folk att de struntar i vänliga uppmaningar?

Visa signatur

Skriv jätteintressant information här.

Permalänk
Medlem

Om nu är så lätt att komma åt och läsa detta minne kan man inte kryptera känslig specifik nyckel/lösenords data eller placera detta på annat ställe där andra program inte kommer åt informationen, omöjligt eller påverkar generell prestanda mer än de lösningar de jobbar på nu?

Skickades från m.sweclockers.com

Visa signatur

CPU: Intel i9-12900K Cooler: Asus TUF Gaming LC 240 ARGB MB: Asus TUF Gaming Z690 Plus Wifi D4 GPU: Asus TUF GeForce RTX 3080 Ti 12GB Case: In Win D-Frame HD: Intel Optane 900P 280GB, WD Black SN850 1TB Mem: Kingston Fury Beast RGB 3600MHz CL17 32GB PSU: Corsair AX760 OS: Win11 Pro

Permalänk
Medlem

En lösning är att gå mot en mer stängd "walled garden" där allt som görs tillgängligt på Internet måste granskas manuellt först. Även om de flesta tänker efter innan de kör okända program, besöker skumma sidor o.s.v. har vi ändå vant oss vid tanken att vi är "skyddade" tack vare olika tekniker i mjukvaran och hårdvaran. Men hittills har alla sådana tekniker till slut överlistats.

Jag tror dock inte detta är "början på slutet" för ett öppet Internet. Phishing och annan typ av social engineering är fortfarande mycket större hot och lättare att utnyttja än dessa tekniskt avancerade metoder. Jag tror vi helt enkelt kommer lära oss att leva med dessa brister, samtidigt som processortillverkarna och utvecklare gradvis kommer på metoder för att göra attackerna ännu svårare och mer osannolika att utnyttja i praktiken.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Datavetare
Skrivet av Paddanx:

Skulle säga, tack alla smarta designers och utvecklare som fan inte kunde inse detta problem när man gjorde sina processorer (Intel, AMD, ARM, Apple what ever)... Ni förtjänar samma bonus som politiker som gör land bankrutt.

Finns en väldigt stor anledning till varför detta upptäcks först nu: detta blev ett problem först med virtualiseringstrenden där man kör sin programvara parallellt med för dig andra helt okända programvaror som du inte vet vem som kontrollerar.

Precis som en brand är omöjligt om man tar bort en av de kritiska komponenterna, bränsle, värme och syre finns det ett par saker som måste finnas på plats för att kunna utnyttja dessa attacker.

Den komponent som måste finnas, men som bortsett från Spectre variant 1, normalt sett aldrig existerar på konsumentsystem är: "attacker process". D.v.s. ett krav är att den som vill utföra en attack måste ha möjligheten att köra programvara på det lokala systemet, en programvara som måste vara helt under kontroll av den som utför attacken.

Spectre variant 1 är speciell här då "attacker process" kan i detta fall vara JavaScript i webbläsaren. Men denna väg ska så vitt jag förstått vara stängd om man kör med en aktuell version av webbläsaren.

Inte ens på en server är ju kravet på "attacker process" uppfyllt normalt sett. "Server" är i detta fall maskinvara som man har lokalt.

Så detta var ett icke-problem fram till moln-trenden slog igenom på bred front. Som vanlig PC-användare finns (än så länge) rätt lite att oroa sig för.

Det läskiga med vad forskarna nu gjort är att de rejält sänkt barriären för att utnyttja Spectre variant 2! Det som gjorde denna rätt opraktiskt var att "attacker process" måste specialdesignas för varje mikroarkitektur. Det forskarna tagit fram är en metod att automatiskt generera "attacker process" givet en högnivå-beskrivning av relevanta delar av mikroarkitektur.

Men som jag skrev tidigare: finns ju motmedel i form av att köra en CPU-krets med "in-order" design. Problemet är bara att Cortex A53/A55 är de snabbaste "in-order" CPUerna som skapats så här långt, ändå ligger de långt efter ens de enklaste "out-of-order" CPUer sett till prestanda per kärna...

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer