视频1 视频21 视频41 视频61 视频文章1 视频文章21 视频文章41 视频文章61 推荐1 推荐3 推荐5 推荐7 推荐9 推荐11 推荐13 推荐15 推荐17 推荐19 推荐21 推荐23 推荐25 推荐27 推荐29 推荐31 推荐33 推荐35 推荐37 推荐39 推荐41 推荐43 推荐45 推荐47 推荐49 关键词1 关键词101 关键词201 关键词301 关键词401 关键词501 关键词601 关键词701 关键词801 关键词901 关键词1001 关键词1101 关键词1201 关键词1301 关键词1401 关键词1501 关键词1601 关键词1701 关键词1801 关键词1901 视频扩展1 视频扩展6 视频扩展11 视频扩展16 文章1 文章201 文章401 文章601 文章801 文章1001 资讯1 资讯501 资讯1001 资讯1501 标签1 标签501 标签1001 关键词1 关键词501 关键词1001 关键词1501 专题2001
彻底修复难度高
2023-07-16 09:40:52 责编:小OO
文档


英特尔处理器漏洞

1月4日,国外安全研究者披露的Meltdown消融/崩垮(CVE-2017-5754)及Spectre幽灵(CVE-2017-5753 & CVE-2017-5715)两组CPU漏洞引发了全球安全恐慌。这场由英特尔CPU漏洞衍生出的安全问题,波及了全球所有桌面系统、电脑、智能手机及云计算服务器。

对此,360安全中心紧急展开了漏洞响应,并发布了预警通告及详细解读。360核心安全事业部总经理、Vulcan团队负责人郑文彬提醒广大网民,无需过分恐慌,只要保证良好的上网习惯,为操作系统、虚拟化软件、浏览器等及时更新补丁,同时,安装及开启安全软件,就能在第一时间防御利用这些漏洞的攻击程序。

现代处理器(CPU)的运作机制中存在两个用于加速执行的特性,推测执行(Speculative Execution)和间接分支预测(Indirect Branch Prediction)。这两组CPU漏洞的利用依靠推测执行特性,通过用户层面应用从CPU 内存中读取核心数据。推测执行技术从1995年开始应用,所以近20年的Intel, AMD, Qualcomm厂家和其它ARM的处理器几乎都受到影响;

虽然影响范围极广,但漏洞本身的危害却并不十分严重,前也没有任何已知的利用这些漏洞进行攻击的案例被发现。攻击者虽可利用该漏洞窃取隐私,但无法控制电脑、提升权限或者突破虚拟化系统的隔离。此外,该漏洞不能被远程利用,更无法像“永恒之蓝”漏洞一样,在用户没有任何交互操作时就实现攻击。

彻底修复难度高

“这两组漏洞影响力之所以这么大,一方面是因为受影响范围广泛,另一方面则是因为修复难度大。”郑文彬表示,漏洞波及面特别广,几乎所有的主流智能终端,电脑、笔记本、Pad、手机、IOT设备的CPU都受到影响。

除了影响全球网民,CPU漏洞的影响力也来自于其漏洞修复的高难度。尽管是CPU硬件的漏洞, 但是仅通过CPU厂商进行安全更新(例如升级CPU微码)是无法解决这一问题,修复这些漏洞需要操作系统厂商、虚拟化厂商、软硬件分销商、浏览器厂商、CPU厂商一起协作并进行复杂且极其深入的修改,才能彻底解决问题,对于这些影响如此广泛的漏洞来说要完美做到修复更是困难。

目前,各大厂商对该漏洞事件反应及时,相关平台、软件提供商都在积极应对该漏洞,部分厂商已经提供了解决方案。Intel建议关注后续的芯片组更新、主板BIOS更新;针对Meltdown漏洞,Linux已经发布了KAISER;macOS从10.13.2予以了修复;谷歌称已经修复;Win10 Insider去年底修复;Win10秋季创意者更新今晨发布了KB40562,将强制自动安装;亚马逊随后也公布了指导方案;对于难度更高的Spectre漏洞,各厂商目前也仍在攻坚中。

打补丁仍是防护首要一步

目前,虽然部分软件及系统已有补丁,但由于网上流传着“补丁将导致CPU性能损耗30%”的说法,不少网民深表担忧。

对此,郑文彬表示,这种说法比较片面,30%的性能损失是在比较极端的专门测试情况下出现的,通常的用户使用情况下,尤其在用户的电脑硬件较新的情况下(例如绝大部分在售的Mac电脑和笔记本),这些补丁的性能损失对用户来说是几乎可以忽略不计

此外,目前的补丁还只是第一步的动作,接下来包括微软、Intel在内的厂商还会进一步推出针对性的补丁,进一步降低补丁对性能的损耗。同时,对于广大使用32位X86操作系统的用户,目前的补丁对性能的损失几乎可以忽略不计。

因此,打补丁仍是防护CPU漏洞攻击最重要一步。目前,网民可以通过以下安全策略进行防护:

升级最新的操作系统和虚拟化软件补丁:目前微软、Linux、MacOSX、XEN等都推出了对应的系统补丁,升级后可以阻止这些漏洞被利用;

升级最新的浏览器补丁:目前微软IE、Edge和Firefox都推出了浏览器补丁,升级后可以阻止这些漏洞被利用;

等待或要求你的云服务商及时更新虚拟化系统补丁;

安装安全软件:360安全卫士会在第一时间发现可能的利用这些漏洞的攻击程序并进行杀除及防护。此外,360安全团队还会对该漏洞保持研究,并实时为网民更新推送完整的解决方案。

下载本文
显示全文
专题