Une nouvelle vulnérabilité concerne pratiquement toutes les puces Intel produites depuis 2011.

Les experts en sĂ©curitĂ© informatique ont dĂ©couvert une nouvelle vulnĂ©rabilitĂ© dans les puces Intel, pouvant ĂȘtre exploitĂ©e pour voler des informations confidentielles directement depuis le processeur. Les chercheurs l'ont nommĂ©e « ZombieLoad ». ZombieLoad est une attaque de type canal latĂ©ral, ciblant les puces Intel, qui permet aux hackers d'exploiter efficacement un dĂ©faut de leur architecture pour obtenir des donnĂ©es arbitraires, mais elle ne permet pas d'injecter ou d'exĂ©cuter un code malveillant, rendant son utilisation comme unique outil d'intrusion et de piratage d'ordinateurs distants impossible.

Une nouvelle vulnérabilité concerne pratiquement toutes les puces Intel produites depuis 2011.

Selon Intel, ZombieLoad se compose de quatre erreurs dans le microcode de ses puces, dont les chercheurs ont informé l'entreprise il y a seulement un mois. Les vulnérabilités affectent pratiquement tous les ordinateurs équipés de puces Intel, fabriquées depuis 2011. Les puces ARM et AMD ne sont pas affectées par cette vulnérabilité.

ZombieLoad rappelle les célÚbres Meltdown et Spectre, qui exploitaient une erreur dans le systÚme d'exécution spéculative des instructions. L'exécution spéculative aide les processeurs à prédire dans une certaine mesure ce dont une application ou un systÚme d'exploitation pourrait avoir besoin dans un avenir proche, permettant ainsi à l'application de fonctionner plus rapidement et efficacement. Le processeur retournera les résultats de ses prévisions si elles s'avÚrent correctes, ou annulera les résultats d'exécution si la prévision s'est révélée incorrecte. Tant Meltdown que Spectre exploitent cette fonctionnalité pour obtenir un accÚs direct aux informations traitées par le processeur.

ZombieLoad se traduit par « chargement de zombie », ce qui explique en partie le mĂ©canisme de la vulnĂ©rabilitĂ©. Lors d'une attaque, un volume de donnĂ©es est fourni au processeur, qu'il ne peut pas traiter correctement, obligeant le processeur Ă  demander de l'aide au microprogramme pour Ă©viter un dysfonctionnement. En gĂ©nĂ©ral, les applications ne peuvent voir que leurs propres donnĂ©es, mais une erreur provoquĂ©e par la surcharge du processeur permet de contourner cette restriction. Les chercheurs ont dĂ©clarĂ© que ZombieLoad est capable d'accĂ©der Ă  n'importe quelles donnĂ©es utilisĂ©es par les cƓurs du processeur. Intel a indiquĂ© qu'un correctif pour le microcode aidera Ă  vider les caches du processeur lors de la surcharge, empĂȘchant ainsi les applications de lire des donnĂ©es qui ne leur sont pas destinĂ©es.

Dans une dĂ©monstration vidĂ©o de la vulnĂ©rabilitĂ©, les chercheurs ont montrĂ© qu'elle peut ĂȘtre utilisĂ©e pour dĂ©couvrir en temps rĂ©el quels sites web une personne visite, mais elle peut Ă©galement ĂȘtre facilement utilisĂ©e pour obtenir, par exemple, des mots de passe ou des jetons d'accĂšs utilisĂ©s par les utilisateurs pour des systĂšmes de paiement.

Tout comme Meltdown et Spectre, ZombieLoad affecte non seulement les PC et les ordinateurs portables, mais aussi les serveurs cloud. serveursLa vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e sur des machines virtuelles, qui devraient ĂȘtre isolĂ©es des autres systĂšmes virtuels et de leurs appareils hĂŽtes, ce qui permet potentiellement de contourner cette isolation. Ainsi, Daniel Gruss, l'un des chercheurs ayant dĂ©couvert la vulnĂ©rabilitĂ©, affirme qu'elle peut lire des donnĂ©es Ă  partir de processeurs serveur tout comme sur des ordinateurs personnels. C'est un problĂšme sĂ©rieux potentiel dans des environnements cloud oĂč des machines virtuelles de diffĂ©rents clients fonctionnent sur le mĂȘme matĂ©riel serveur. Bien qu'aucune attaque utilisant ZombieLoad n'ait jamais Ă©tĂ© signalĂ©e publiquement, les chercheurs ne peuvent pas exclure qu'elles aient pu se produire, car le vol de donnĂ©es ne laisse pas toujours de traces.

Que signifie cela pour l'utilisateur ordinaire ? Pas besoin de paniquer. Ce n'est pas du tout une exploitation ou une vulnĂ©rabilitĂ© Ă  jour zĂ©ro, oĂč un attaquant peut prendre le contrĂŽle de votre ordinateur en un instant. Gruss explique que l'application de ZombieLoad est « plus facile que Spectre », mais « plus difficile que Meltdown » — et les deux nĂ©cessitent un certain ensemble de compĂ©tences et d'efforts pour ĂȘtre utilisĂ©s dans une attaque. En fait, pour exĂ©cuter une attaque via ZombieLoad, vous devez d'une maniĂšre ou d'une autre charger une application infectĂ©e et l'exĂ©cuter vous-mĂȘme, alors la vulnĂ©rabilitĂ© aidera l'attaquant Ă  tĂ©lĂ©charger toutes vos donnĂ©es. NĂ©anmoins, il existe des moyens beaucoup plus simples de pirater un ordinateur et de les voler.

La société Intel a déjà publié un microcode pour corriger les processeurs vulnérables, y compris les puces Intel Xeon, Intel Broadwell, Sandy Bridge, Skylake et Haswell, Intel Kaby Lake, Coffee Lake, Whiskey Lake et Cascade Lake, ainsi que tous les processeurs Atom et Knights. D'autres grandes entreprises ont également publié des correctifs de vulnérabilité de leur cÎté. Apple, Microsoft et Google ont également déjà publié les correctifs correspondants pour leur navigateur.

Dans une interview pour le site TechCrunch, Intel a déclaré que les mises à jour pour le microcode des puces, comme les correctifs précédents, affecteront la performance des processeurs. Un représentant d'Intel a indiqué que la plupart des appareils consommateurs corrigés pourraient perdre jusqu'à 3 % de performance dans le pire des cas, et jusqu'à 9 % de perte pour les data centers. Mais, selon Intel, cela sera à peine perceptible dans la plupart des scénarios.

Cependant, les ingénieurs d'Apple ne sont pas du tout d'accord avec Intel, qui sur une page spéciale sur la méthode de protection complÚte contre le « Microarchitectural Data Sampling » (le nom officiel de ZombieLoad) affirment que pour clore définitivement la vulnérabilité, il est nécessaire de désactiver complÚtement la technologie Intel Hyper-Threading dans les processeurs, ce qui, selon les tests des spécialistes d'Apple, pourrait réduire la performance des appareils utilisateurs dans certaines tùches de 40 %.

Ni Intel, ni Daniel et son Ă©quipe n'ont publiĂ© de code qui met en Ɠuvre la vulnĂ©rabilitĂ©, donc il n'y a pas de menace directe et immĂ©diate pour l'utilisateur ordinaire. Les correctifs publiĂ©s rapidement annulent complĂštement celle-ci, mais Ă©tant donnĂ© que chaque correctif entraĂźne des pertes de performance pour les utilisateurs, des questions se posent Ă  Intel.



Source : 3dnews.ru
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster