Mik a Spectre és Meltdown sebezhetőségei?

A 2010-es években a legtöbbet nyilvánosságra hozott sebezhetőségek közül kettő nagyon szorosan összefüggött egymással. Ahelyett, hogy a szoftverek biztonsági rései lennének, a Spectre és a Meltdown a CPU-k alapvető kialakításának sebezhetősége, ami megnehezíti a probléma megoldását. Maguk a problémák különösen súlyosak, lehetővé téve a memória felfedését más alkalmazásokból és az operációs rendszerből.

Áttekintés

A CPU-k hihetetlenül fejlett tervezést használnak a legmagasabb teljesítmény elérése érdekében, beleértve a spekulatív végrehajtást és az elágazás előrejelzését is. A spekulatív végrehajtás azt jelenti, hogy a CPU még azelőtt elindítja a folyamatot, mielőtt rájönne, hogy kell-e, hogy időt takarítson meg, amikor megállapítja, hogy kell. Az elágazás előrejelzése a spekulatív végrehajtás egy részhalmaza, amely megkísérli megjósolni egy folyamat kimenetelét, majd elkezdi kiszámítani a következő lépést az előrejelzett érték alapján, lehetővé téve a CPU számára, hogy egy sor utasítást soron kívül hajtson végre.

A Spectre biztonsági rése e két szolgáltatás megvalósításából származik. Lehetővé teszi az alkalmazások számára, hogy megsértsék a legtöbb modern szoftverbe beépített memórialeválasztási technikát, amely lehetővé teszi a memória felfedését, beleértve a titkokat, például a jelszavakat és a titkosítási kulcsokat. A Spectre egyik problémája az, hogy az adatokhoz olyan alkalmazásokból is hozzá lehet férni, amelyek nem rendelkeznek semmilyen biztonsági réssel, mivel csak rosszindulatú programra van szükség.

A Meltdown sebezhetőség bizonyos memóriatechnikákon, valamint a fent említett spekulatív végrehajtási rendszeren alapul. „Versenyfeltételt” használ a folyamat végrehajtása és a jogosultságellenőrzés között, és lehetővé teszi a rosszindulatú programok számára, hogy hozzáférjenek más alkalmazások és az operációs rendszer memóriájához.

Tipp: A „versenyfeltétel” olyan probléma, amikor az egyik feladatnak egy másikra kell támaszkodnia, de a helyes végrehajtási sorrend nem érvényesül. Ez azt eredményezheti, hogy a „második” folyamat fut először, és inicializálatlan memóriát használ, amelynek az „első” folyamat eredményét kellett volna tartalmaznia, és kiszivárogtatja a memória korábbi tartalmát. Ebben a konkrét esetben a folyamatnak nem szabad lefutnia mindaddig, amíg az engedélyek ellenőrzése nem igazolta, hogy engedélyezve van-e, de a teljesítményoptimalizálás miatt az engedély-ellenőrzés másodikként is megtörténhet.

Hatások

2017 közepén több csapat egymástól függetlenül fedezte fel a Meltdown-t és a Spectre-t, és privátban jelentette a javításokat kifejlesztő CPU-gyártóknak. A teljesítményoptimalizálást célzó javítások miatt végül a legrosszabb forgatókönyvek esetén akár 30%-kal is csökkentették a CPU-k teljesítményét, a 2-14%-os teljesítménycsökkenés pedig inkább az emberek tapasztalatait tükrözte.

A biztonsági rések számos x86-os CPU-t, IBM POWER CPU-t és néhány ARM-alapú CPU-t érintettek. Az összeomlás a személyi számítógépekben és a felhőkiszolgálókon jellemző hardvert is érinti. A Spectre érinti a személyi számítógépeket, a felhőszervereket és a mobileszközöket. 1995-től 2018 közepéig az összes Intel CPU sebezhető volt a problémákkal szemben (a 2013 előtti Itanium és Atom vonalak kivételével). Az AMD CPU-kat nem érintette a Meltdown, de a Spectre sebezhetőek voltak.

Az operációs rendszer szolgáltatói által kifejlesztett szoftverjavító javítások a problémák többségét megoldják. 2018 közepe óta az Intel frissítette a CPU-tervezést, hogy hardveres megoldásokat is tartalmazzon a problémák megoldására.

Mindkét probléma kihasználható rosszindulatú weboldalakon keresztül, kialakított JavaScripttel, ezért nagyon fontos, hogy a biztonsági javítások minden rendszerre telepítve legyenek, még akkor is, ha a teljesítményvesztés súlyos lesz. Sajnos a problémákat nem lehet egyetlen javítással kijavítani, mivel rendkívül összetett problémákról van szó, amelyek mélyen integrálódnak a hardverbe, és a biztonsági javítások idővel folyamatosan megjelennek, ahogy újabb változatokat fedeznek fel.


Leave a Comment

SSD Telepítése Asztali és Laptop PC-ken

SSD Telepítése Asztali és Laptop PC-ken

Rendelkezik egy SSD-vel, hogy frissítse a számítógép belső tárolóját, de nem tudja, hogyan telepítse? Olvassa el ezt a cikket most!

5 Ok, amiért a laptopod túlmelegszik

5 Ok, amiért a laptopod túlmelegszik

Tudd meg, miért melegszik túl a laptopod, és milyen tippeket és trükköket alkalmazhatsz, hogy elkerüld ezt a problémát és a készüléked hűvös maradjon.

Hogyan találjuk meg a nyomtató IP címét

Hogyan találjuk meg a nyomtató IP címét

Problémája van a nyomtató IP címének megtalálásával? Megmutatjuk, hogyan találhatja meg.

GeForce Now hibaelhárítás: 0xC272008F kód

GeForce Now hibaelhárítás: 0xC272008F kód

Egy nagy játéknak indulsz – éppen most szerezted meg a “Star Wars Outlaws”-t a GeForce Now streaming szolgáltatáson. Fedezd fel az egyetlen ismert megoldást a GeForce Now 0xC272008F hibaelhárításához, hogy újra játszhass az Ubisoft játékokkal.

Hogyan használj AirPods-ot Samsung telefonokkal

Hogyan használj AirPods-ot Samsung telefonokkal

Ha nem vagy biztos abban, hogy vásárolj-e AirPods-ot a Samsung telefonodhoz, ez az útmutató segíthet. Az első kérdés az, hogy a kettő kompatibilis-e, és a válasz: igen, kompatibilisek!

Hogyan csatlakoztassuk a Windows 11 laptopot projektorhoz/TV-hez

Hogyan csatlakoztassuk a Windows 11 laptopot projektorhoz/TV-hez

Olvassa el ezt a cikket az egyszerű, lépésről lépésre történő folyamatról, amely a Windows 11 és Windows 10 operációs rendszeren történő laptop projektor vagy TV-hez való csatlakoztatásához szükséges.

3D Nyomtatás Alapjai: Karbantartási Tippjei a 3D Nyomtatójához

3D Nyomtatás Alapjai: Karbantartási Tippjei a 3D Nyomtatójához

A 3D nyomtatók karbantartása nagyon fontos a legjobb eredmények eléréséhez. Íme néhány fontos tipp, amit érdemes megjegyezni.

Mi a teendő, ha a Powerbeats Pro nem töltődik az ügyben?

Mi a teendő, ha a Powerbeats Pro nem töltődik az ügyben?

Ha a Powerbeats Pro nem töltődik, használjon másik áramforrást és tisztítsa meg a fülhallgatókat. Töltés közben hagyja nyitva az ügyet.

Canon Pixma MG5220: Szkennelés Tinta Nélkül

Canon Pixma MG5220: Szkennelés Tinta Nélkül

Hogyan lehet engedélyezni a szkennelést a Canon Pixma MG5220-on, ha kifogyott a tinta.

10 Legjobb NAS Tárolóeszköz Otthoni és Professzionális Használatra

10 Legjobb NAS Tárolóeszköz Otthoni és Professzionális Használatra

Akár otthoni, akár irodai NAS-t keresel, nézd meg ezt a legjobb NAS tárolóeszközök listáját.