首页 / 安全公告 / 正文
关于处理器存在高危漏洞的预警提示
2018-01-10 07:16  

14日,国家信息安全漏洞共享平台收录了CPU处理器内核的Meltdown漏洞(CNVD-2018-00303,对应CVE-2017-5754)和Spectre漏洞(CNVD-2018-00302CNVD-2018-00304,对应CVE-2017-5715CVE-2017-5753)。利用上述漏洞,攻击者可以绕过内存访问的安全隔离机制,使用恶意程序来获取操作系统和其他程序的被保护数据,造成内存敏感信息泄露,该漏洞对互联网安全构成严重威胁。

1、  漏洞情况分析

现代的计算机处理器芯片通常使用推测执行speculative execution)和分支预测Indirect Branch Prediction)技术实现对处理器计算资源的最大化利用。但由于这两种技术在实现上存在安全缺陷,无法通过正确判断将低权限的应用程序访存与内核高权限的访问分开,使得攻击者可以绕过内存访问的安全隔离边界,在内核中读取操作系统和其他程序的内存数据,造成敏感信息泄露。具体如下:

1Meltdown漏洞的利用破坏了用户程序和操作系统之间的基本隔离,允许攻击者未授权访问其他程序和操作系统的内存,获取其他程序和操作系统的敏感信息。

2Spectre漏洞的利用破坏了不同应用程序之间的安全隔离,允许攻击者借助于无错程序(error-free)来获取敏感信息。

2漏洞影响范围

该漏洞存在于英特尔(Intelx86-64的硬件中,在1995年以后生产的Intel处理器芯片都可能受到影响。同时AMDQualcommARM处理器也受到影响。

同时使用上述处理器芯片的操作系统(WindowsLinuxMac OSAndroid)和云计算平台也受此漏洞影响。

信息化建设办公室提示全体师生及时采取有效措施进行防控:及时下载补丁对软件和硬件进行更新,及时分析预警信息,对可能演变为严重事件的情况,及时采取应对措施,避免出现网络安全事故。

目前,操作系统厂商已经发布补丁更新,如Linux, AppleAndroid,微软也已发布补丁更新。各单位要密切关注补丁发布动态。

参考链接:

Linux

http://appleinsider.com/articles/18/01/03/apple-has-already-partially-implemented-fix-in-macos-for-kpti-intel-cpu-security-flaw

Android

https://source.android.com/security/bulletin/2018-01-01

Microsoft

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV180002

Amazon

https://aws.amazon.com/de/security/security-bulletins/AWS-2018-013/

ARM

https://developer.arm.com/support/security-update

Google

https://googleprojectzero.blogspot.co.at/2018/01/reading-privileged-memory-with-side.html

Intel

https://newsroom.intel.com/news/intel-responds-to-security-research-findings/

Red Hat

https://access.redhat.com/security/vulnerabilities/speculativeexecution

Nvidia

https://forums.geforce.com/default/topic/1033210/nvidias-response-to-speculative-side-channels-cve-2017-5753-cve-2017-5715-and-cve-2017-5754/

Xen

https://xenbits.xen.org/xsa/advisory-254.html

 

 

 

                                                             信息化建设办公室

                                                               2018110

关闭窗口