AMD widerspricht: Forscher finden Sicherheitslücken in AMD-Prozessoren

Mit zwei Sicherheitslücken in AMD-Prozessoren seit 2011 sollen sich Speicherverwürfelung aushebeln und Daten auslesen lassen. AMD kritisiert die Forschungsergebnisse jedoch als nichts Neues.

Artikel veröffentlicht am ,
Auch Ryzen-Prozessoren von AMD sind betroffen.
Auch Ryzen-Prozessoren von AMD sind betroffen. (Bild: anirudhlv/Pixabay)

Nicht nur Intel-Prozessoren haben Sicherheitsprobleme: Forscher der Universitäten Graz (Österreich) und Rennes (Frankreich) wollen zwei Sicherheitslücken in AMD-Prozessoren entdeckt haben. Betroffen sind AMD-CPUs seit 2011 bis hin zu aktuellen CPUs aus dem Jahr 2019, dem Ende des Forschungsvorhabens. AMD widerspricht den Forschern: Es handle sich um keine neuen Sicherheitslücken, Nutzer seien nicht gefährdet.

Stellenmarkt
  1. Embedded Linux-Programmierer (m/w/d) Entwicklung
    wenglor MEL GmbH, Eching
  2. Ingenieur (w/m/d) Kommunikationstechnik
    Deutscher Bundestag, Berlin
Detailsuche

Um den Stromverbrauch ihrer Prozessoren bei gleicher Geschwindigkeit zu senken, hat AMD 2011 einen Way Predictor für das L1D-Cache eingeführt. Die Sicherheitslücken konnten die Forscher durch Reverse-Engineering der undokumentierten Vorhersagefunktion entdecken. Bei dem ersten Angriff, den die Forscher Collide+Probe nennen, können sie den Speicherzugriff überwachen, "ohne Kenntnis der physikalischen Adressen oder des gemeinsamen Speichers", heißt es in dem Papier. Das funktioniert allerdings nur, wenn die Forscher Code auf dem gleichen logischen Prozessorkern ausführen können. Mit Load+Reload, dem zweiten Angriff, funktioniert dies auch, wenn der Code auf einem anderen logischen Prozessorkern ausgeführt wird.

Bei dem auf dem gleichen oder einem verbunden logischen Prozessor ausgeführten Code kann es sich laut den Forschern auch um Javascript-Code auf einer Webseite handeln. Mit diesem könne beispielsweise die Speicherverwürfelung des Kernels oder der Browser in einer Sandbox weitgehend ausgehebelt werden. Auch sei es den beiden Forschern gelungen, Daten auszulesen, schreiben sie.

AMD sei bereits im August 2019 informiert worden, habe jedoch bisher kein Microcode-Update ausgeliefert, um die Prozessorlücken zu schließen. AMD hält die Lücken jedoch für keine neuen Angriffe auf die spekulativen Funktionen seiner Prozessoren: "Uns ist das Papier bekannt, in dem die Forscher behaupten, potenzielle Sicherheitslücken in AMD-CPUs gefunden zu haben, mit der ein böswilliger Akteur eine Cache-bezogene Funktion derart manipulieren kann, um Nutzerdaten auf eine unbeabsichtigte Weise auszulesen."

Golem Karrierewelt
  1. Adobe Photoshop für Social Media Anwendungen: virtueller Zwei-Tage-Workshop
    26./27.10.2022, virtuell
  2. Adobe Photoshop Aufbaukurs: virtueller Zwei-Tage-Workshop
    06./07.10.2022, Virtuell
Weitere IT-Trainings

Diese werde jedoch mit bereits bekannten und behobenen Sicherheitslücken in Software und spekulativer Vorhersage im Prozessor kombiniert. Daher seien die Sicherheitslücken keine neuen Angriffe auf die spekulative Vorhersage. Gegen solche Seitenkanalangriffe helfen laut AMD klassische Sicherheitsempfehlungen: Software aktuell halten, sichere Programmierguidelines befolgen sowie die aktuellen Versionen von Bibliotheken verwenden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Gallantus 11. Mär 2020

Weil es das eben nicht ist. Der bug von amd ist nämlich genau, dass threads auf andere...

KnSNaru 09. Mär 2020

Leistungsverluste von Skylake-S: Ein Viertel in der ALU-Performance und ein Drittel in...

Auspuffanlage 09. Mär 2020

Alternative?

bofhl 09. Mär 2020

AMD kann diesen Fehler beheben - doch wozu? Nur um einige OS die das nicht hin bekommen...



Aktuell auf der Startseite von Golem.de
Superbase V
Zendures Solarstation mit 6.400 Wh kommt mit hohem Rabatt

Vor dem Verkaufsstart über die eigene Webseite verkauft Zendure seine Superbase V über Kickstarter - mit teilweise fast 50 Prozent Rabatt.

Superbase V: Zendures Solarstation mit 6.400 Wh kommt mit hohem Rabatt
Artikel
  1. Tesla Optimus: Elon Musk zeigt Roboter-Prototyp
    Tesla Optimus
    Elon Musk zeigt Roboter-Prototyp

    Roboter könnten für Tesla aus Sicht von Elon Musk bedeutender werden als Elektroautos. Der Konzern zeigte seinen ersten Roboter-Prototypen.

  2. Google: Nutzer fordern Bluetooth-Freigabe für Stadia-Controller
    Google
    Nutzer fordern Bluetooth-Freigabe für Stadia-Controller

    Mit der Einstellung von Stadia können auch Tausende der speziellen Controller ohne ein Update nicht mehr drahtlos genutzt werden.

  3. Microsofts E-Mail: Modern Auth in Exchange macht Admins Arbeit
    Microsofts E-Mail
    Modern Auth in Exchange macht Admins Arbeit

    Ab dem 1. Oktober 2022 müssen Exchange-Clients zwingend Microsofts moderne Authentifizierung nutzen. Das bedeutet Mehrarbeit.
    Eine Analyse von Oliver Nickel

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MindStar (u. a. LC-Power LC-M27-QHD-240-C-K 389€) und Damn-Deals (u. a. Kingston A400 240/480 GB 17,50€/32€, NZXT Kraken X73 139€) • Alternate: Weekend Sale • Razer Strider XXL 33,90€ • JBL Live Pro+ 49€ • PCGH-Ratgeber-PC 3000 Radeon Edition 2.500€ • LG OLED65CS9LA 1.699€ [Werbung]
    •  /