2017 年以降のほぼすべてのAMD CPUに影響を与える「Inception」脆弱性が見つかる

masapoco
投稿日
2023年8月10日 15:04
amd inception

チューリッヒ工科大学研究者がAMD Ryzenプロセッサーのセキュリティホールを利用した攻撃「Inception」について報告している。最も悪名高いCPUの脆弱性のいくつかと同様に、Inceptionは投機的サイドチャネル攻撃であり、特権のないプロセスへの特権データの漏えいにつながる可能性がある。なお、この報告を受けて、AMDは「Inception」攻撃について、公式のCVE-2023-20569速報で概説している。本稿執筆時点では、AMDはセキュリティ・リサーチ業界以外でのInceptionの悪用について認識していない。

AMDとそのユーザーにとって残念なことに、Inceptionは、データセンター、デスクトップ、HEDT、モバイルのすべてにおいて、Zen 3およびZen 4コアをベースとする最新のAMD Ryzenプロセッサー・ファミリーに影響を及ぼす。しかし、Inceptionの詳細と共に、この被害を緩和する方策が進められていることも明らかになった。

AMDのセキュリティ情報では、顧客は単体のマイクロコードパッチか、マイクロコードパッチを組み込んだBIOSアップデートのどちらかを選択することができるとしている。AMDのCPUユーザーは、AGESAマイクロコード・アップデートの頻繁なリリースに慣れているかもしれないが、いくつかのパッチは今月末にこの方法で配信され、他のパッチは12月まで待たなければならないかもしれない。ユーザーは、各自の製品に固有のBIOSアップデートについて、OEM、ODM、またはMBに確認するよう求められる。

また今回の件に関して、AMDはZenまたはZen 2 CPUアーキテクチャをベースとした製品のユーザーはパッチを当てる必要はないとしている。これは、チューリッヒ工科大学の研究者たちがInception論文で述べていることとは少し異なるので、事態が明らかになることが期待される。

Inceptionとは何か?

Inceptionは悪名高いSpectreのような投機的サイドチャネル攻撃だ。プロセッサー・メーカーは、Spectreの緩和策によって、DRAMへのアクセスに使用されるルックアップ・テーブルを攻撃者が盗み見る能力を排除したと考えていた。しかし、チューリッヒ工科大学の研究チームは、Zenアーキテクチャのプロセッサー上で、「AMD製のCPUに、実際には何も起こらなかったにもかかわらず、ある命令を以前に見たことがある」と思わせることができることを発見した。Inceptionの別の要約はCOMSECが提供している

結局のところ、Inceptionは、パッチの適用されていないAMD Ryzenシステムの攻撃者が、コンピュータのメモリ内のどこからでもリークされたデータを入手できることを意味する。

AMDは、Inceptionの脆弱性は「ダウンロードしたマルウェアなど、ローカルでのみ悪用される可能性がある」と考えているという。そのため、一般的なシステム・セキュリティ対策をしっかり行うことで、Inceptionの危険性をPCから遠ざけることができるとしている。しかし、研究者は、複数の顧客が同じ処理ハードウェア・リソースを共有するクラウド・コンピューティングの文脈で、攻撃者がInceptionを利用する可能性があると見ている。

因みに、AMDのCPU製造における最大のライバルであるInteも、本日新たに発見されたセキュリティ脆弱性(Sky LakeからTiger Lake/Ice Lakeまでのアーキテクチャに影響を及ぼすIntelの「Downfall」バグ)で話題になっていた。


論文

参考文献



この記事が面白かったら是非シェアをお願いします!


  • Next generation of Llama 2 AI header
    次の記事

    Metaが新しいAIチャットボットの内部構造をユーザーに公開する理由

    2023年8月10日 19:20
  • 前の記事

    iPhone 15 ProモデルはRAM6GBのままとの噂

    2023年8月10日 13:54
    iphone 15 pro leak 1

スポンサーリンク


この記事を書いた人
masapoco

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です


おすすめ記事

  • TSMC FAB18

    TSMCの3nmノードが急成長、2024年は収益の20%以上を占める可能性

  • FireShot Capture 061 Search Labs labs.google.com

    GoogleのAI統合検索がマルウェアサイトにユーザーを導いている

  • us china

    中国、政府機関のコンピュータにIntelとAMDのプロセッサー使用を禁止へ

  • AMD Ryzen AI

    AMDの次世代モバイルチップ「Strix Point」はSnapdragon X Eliteを大きく上回るAI性能を発揮か?

  • M2 Mac Pro 1

    Appleの「M1、M2、M3」チップに修正不可能な深刻な脆弱性「GoFetch」が見つかる

今読まれている記事