פרצות קושחה ומעבד של אינטל 'זיכרון ליבה דולף'

צפה בקטגוריות

פרצות קושחה ומעבד של אינטל 'זיכרון ליבה דולף'

3 דק קריאה

סקירה כללית #

אינטל פרסמה לאחרונה שורה של פגיעויות המשפיעה על יישום ועיצוב של כמה מעבדים שלהם firmwares, אשר האיום משפיע על התקנים פלטפורמות שרתים.

בסעיפים הבאים מתואר כיצד פגיעות אלה משפיעות על התקני רשת ותשתית מבוססת שרתים במרכז נתונים.

פגיעות של Intel Firmware #

כדי להתמודד עם הסיכונים של פגיעויות אלה, פרסמה אינטל המלצות כדי לסייע למנהלי מערכת ואבטחה לטפל באיומים אלה על-ידי אספקת משאבים מסוימים:

אינטל- SA-00086 סקירה אבטחה
Intel-SA-00086 מאמר תמיכה
Intel-SA-00086 כלי איתור

מומלץ לקרוא את התצפיות לעיל וליישם את עדכוני הקושחה שסיפקו הספקים השונים על מנת לשמור על תשתית בטוחה במקרה של התקפות עתידיות שעלולות לנצל את החולשות הללו.

לגבי האופן שבו פגיעות זו משפיעה על תשתית הרשתות במרכז נתונים, אנו יכולים לסכם את ההנחות הבאות:

1. פגיעות אלו משפיעות על הרוב המכריע של מעבדי אינטל וסביר להניח שהיא תושפע מכל אחת מהן.
2. פגיעויות אלה מבוססות על איום הסלמה של הרשאות, ולכן הן מחייבות גישה מקומית למערכת ההפעלה כדי שתוכל לבצע קוד שרירותי. או לפחות, גישה מרחוק כמנהל נדרשת לנצל את הפגיעות.
3. יידרש להחיל את עדכוני הקושחה המסופקים על ידי הספקים ולהשבית אם השירותים אפשריים: Intel Management Engine (Intel ME), Intel Trusted Execution Engine (Intel TXE), Intel Server Platform Services (SPS) ו- Intel ATM.
4. התקשרו לגישה מקומית ומרוחקת למערכת ההפעלה על ידי בידוד רשת הניהול והימנעות ממערכות הפעלה של משתמשים או תהליכים למערכת ההפעלה.
5. זה מושפע מפלטפורמות וירטואליות או חומרה, סביבות מקומיות או ענן, או אפילו מיקרו-שירותים. כל שכבה צריכה לדאוג להגנה על האיום הזה.

זיכרון ליבה דולף פגיעות או אינטל מעבד #

מעבדי Intel הושפעו מבדיקת אבטחה קריטית ברמת השבב שאינה ניתנת לתיקון על-ידי עדכון microcode, אלא ברמת מערכת ההפעלה ומשפיעה על כולם (Windows, Linux ו- macOS.

פגיעות דליפת זיכרון הליבה מתמקדת בבעיה שבה כל תוכנית משתמש (מסדי נתונים, ג'אווהסקריפט, דפדפני אינטרנט וכו') עלולה לגשת באופן בלתי חוקי לתכנים מסוימים בזיכרון הליבה המוגן, על ידי חריגה מגבולות הזיכרון הווירטואלי שצוינו במערכת ההפעלה. התיקון ברמת מערכת ההפעלה מגיע עם יישום של בידוד טבלת העמודים של הליבה (KPTI) כדי להבטיח שזיכרון הליבה יהיה בלתי נראה לתהליכי המשתמש.

אך מכיוון שלא מדובר בעולם מושלם, האבטחה המשופרת שמופעלת על ידי תיקון זה מציגה עונש ביצועים גדול על תוכניות משתמשים בסביבות 30%. כמו כן, ההאטה תהיה תלויה באופן משמעותי בעומס העבודה ובשימוש אינטנסיבי בקלט / פלט בין הליבה לתוכניות שטח המשתמשים. במקרים ספציפיים של פונקציות רשת במרכז נתונים, זה לא כל כך קריטי מכיוון שמשימותיהם ברורות ואינן מטפלות בעיבוד נתונים רב מדי אם כי שכבת 7 אינטנסיבית מתפקדת כמו העברת SSL, החלפת תוכן וכו '.

פגיעות זו יכולה להיות מנוצלת לרעה בעיקר על ידי תוכניות או משתמשים מחוברים כדי לקרוא את תוכן הנתונים של זיכרון הליבה. מסיבה זו סבירות גבוהה יותר כי סביבות משותפות של משאבים כמו וירטואליזציה, מיקרו-שירותים או מערכות ענן יושפעו ותופעלו לרעה.

עד שתסופק תיקון סופי ברמת מערכת ההפעלה, נקודות המניעה שקבענו בחלק הקודם, יספיקו לעת עתה.

AMD אישרה כי המעבדים שלהם אינם מושפעים על ידי הפגיעות ולכן, על ידי ביצוע העונש.

התקפות Meltdown ו- Specter #

התקפות Meltdown ו- Specter מופנות לפגיעויות של ערוצים חיצוניים הנמצאות במספר יישומי חומרה של CPU, המנצלות את היכולת לחלץ מידע מהוראות ה- CPU שבוצעו באמצעות מטמון ה- CPU כערוץ צד. נכון לעכשיו, יש כמה גרסאות של התקפות אלה:

Variant 1 (CVE-2017-5753, ספקטרום): לבדוק גבולות לעקוף
Variant 2 (CVE-2017-5715, גם ספקטרום): הזרקת יעד
Variant 3 (CVE-2017-5754, המשבר): מטמון נתונים מטושטשת לטעון, זיכרון אישור רשות לבדוק מבוצעת לאחר זיכרון ליבה לקרוא

הסבר טכני נוסף על התקפות אלו בקרו באתר http://www.kb.cert.org/vuls/id/584653.

ההשפעה של Meltdown ו-Spectre ב RELIANOID עומסי איזון #

הסיכון של פגיעויות אלה ב RELIANOID מאזן העומס נמוך בתור תוקף צריכה להיות גישה מקומית למערכת ההפעלה והם צריכים להיות מסוגלים להפעיל קוד זדוני עם הרשאות משתמש כדי לנצל אותן. RELIANOID Enteprise Edition הוא מכשיר ספציפי לרשת שאינו מאפשר למשתמש מקומי שאינו מנהלי להפעיל קוד של צד שלישי, כך שסביר להניח שזה לא יקרה וניתן למנוע זאת בעזרת שיטות ניהול טובות.

בנוסף, רשת Balancers Load הם בדרך כלל פרטיים ואין כברירת מחדל כל משתמש נוסף מאשר משתמש מינהלי, ולכן הסיכון הוא נמוך. מצד שני, מערכות רב שכירות כמו סביבות וירטואליות ציבוריות, פלטפורמות מכולות וסביבות ענן יכולות לעמוד בפני הסיכון הגדול ביותר.

כדי למנוע את הפיגוע, אנא עקוב אחר ההמלצות הביטחוניות המפורטות לעיל.

נכון לעכשיו, יש כמה תיקונים ברמת מערכת ההפעלה כדי להפחית לחלוטין את הפגיעויות האלה, אבל הם מייצרים כמה תופעות לוואי ביצועים. צוות האבטחה שלנו פועל כדי לספק תיקון מוחלט כדי להקל על איום אבטחה זה בהקדם האפשרי עם ההשפעה המינימלית על שירותי משלוח היישומים שלך.

הודעות נוספות יסופקו דרך ערוצי התמיכה הרשמיים.

📄 הורד מסמך זה בפורמט PDF #

    דואר אלקטרוני: *

    מופעל על ידי BetterDocs