ช่องโหว่ ‘Zenbleed’ ใน CPU ของ AMD สามารถเปิดเผยข้อมูลที่เป็นความลับได้
2023.07.27
ช่องโหว่ที่ถูกตั้งชื่อว่า Zenbleed หมายเลข CVE-2023-20593 ถูกค้นพบโดยนักวิจัยของ Google ในกรณีศึกษาเกี่ยวกับหน่วยประมวลผลใหม่ และได้รายงานถึง AMD เมื่อวันที่ 15 พฤษภาคม นักวิจัยด้านความปลอดภัยของ Google คือ Tavis Ormandy ที่นำทีมวิจัยไปทำการค้นพบและประกาศผลการพบช่องโหว่พร้อมรายละเอียดทางเทคนิคและตัวอย่างการใช้ exploit (PoC) เมื่อวันจันทร์ที่ผ่านมา (24 กรกฏาคม 2023) ซึ่งการค้นพบปัญหานี้เกิดจากการใช้เทคนิค fuzzing (การทดสอบโปรแกรมโดยการส่งข้อมูลที่สุ่มส่ง)
“Tavis Ormandy” อธิบายว่า “ในการทำงานจำนวนมาก ฉันค้นพบตัวแปรที่สามารถรั่วไหลได้ประมาณ 30 kb ต่อคอร์,ต่อวินาที ซึ่งเพียงพอต่อการตรวจสอบคีย์การเข้ารหัสและรหัสผ่านขณะที่ผู้ใช้เข้าสู่ระบบ!”
ช่องโหว่นี้ส่งผลกระทบต่อหน่วยประมวลผลทั้งหมดในระบบ Zen 2 และ CPU Ryzen 3000 (รวมถึง PRO และ Threadripper), 4000 (PRO), 5000, 7020, และ Epyc (Rome)และ AMD ได้เริ่มต้นปล่อยอัปเดต microcode และแนะนำให้ลูกค้าใช้การอัปเดตเฟิร์มแวร์ AGESA สำหรับบางผลิตภัณฑ์ตัวอัปเดตนี้อาจใช้เวลาในการพัฒนาเสร็จสิ้นและปล่อยอัปเดตสู่ผู้ใช้งานในไตรมาสสุดท้ายของปี 2023 นี้
Credit: https://www.securityweek.com/zenbleed-vulnerability-affecting-amd-cpus-can-expose-sensitive-information/
บทความที่เกี่ยวข้อง
ข่าว
ความปลอดภัย
มัลแวร์ Octo2 ตัวใหม่คุกคามความปลอดภัยของธนาคารบนมือถือ
นักวิจัย ThreatFabric พบว่าตัวแปรนี้ลดเวลาแฝงได้อย่างมากระหว่างเซสชันการควบคุมระยะไกล แม้ภายใต้สภาวะเครือข่ายที่ไม่ดีก็ตาม ด้วยการเพิ่มประสิทธิภาพการส่งข้อมูล นอกจากนี้ Octo2 ยังบูรณาการเทคนิคการบดบังขั้นสูง รวมถึงอัลกอริทึมการสร้างโดเมน (DGA) ซึ่งทำให้มัลแวร์สามารถเปลี่ยนที่อยู่เซิร์ฟเวอร์คำสั่งและการควบคุม (C2) แบบไดนามิก ทำให้การตรวจจับมีความท้าทายยิ่งขึ้น
2024.09.27
ข่าว
บริการใหม่
โปรโมชั่น
สรุปข่าวลือ iPhone 16 Series มีอะไรใหม่บ้าง มีจำหน่ายแล้ววันนี้ !
2024.09.24
ข่าว
ความปลอดภัย
ตำรวจสิงคโปร์จับกุมแฮกเกอร์ 6 รายที่เชื่อมโยงกับกลุ่มอาชญากรไซเบอร์ระดับโลก
ชายทั้ง 6 คน อายุระหว่าง 32-42 ปี ถูกสงสัยว่ามีส่วนเกี่ยวข้องกับ "กลุ่มอาชญากรระดับโลก" ที่ก่ออาชญากรรมไซเบอร์ จากปฏิบัติการดังกล่าว ทางการได้ยึดอุปกรณ์อิเล็กทรอนิกส์และเงินสดได้ นอกจากนี้ ชายสัญชาติสิงคโปร์ยังถูกตั้งข้อหาสนับสนุนการเข้าถึงเว็บไซต์โดยไม่ได้รับอนุญาต ซึ่งเป็นความผิดที่ต้องรับโทษปรับไม่เกิน 5,000 ดอลลาร์สิงคโปร์ (3,830 ดอลลาร์สหรัฐ) หรือจำคุกไม่เกิน 2 ปี หรือทั้งจำทั้งปรับ สำหรับผู้กระทำผิดครั้งแรก
2024.09.12