AMD widerspricht: Forscher finden Sicherheitslücken in AMD-Prozessoren

Mit zwei Sicherheitslücken in AMD-Prozessoren seit 2011 sollen sich Speicherverwürfelung aushebeln und Daten auslesen lassen. AMD kritisiert die Forschungsergebnisse jedoch als nichts Neues.

Artikel veröffentlicht am ,
Auch Ryzen-Prozessoren von AMD sind betroffen.
Auch Ryzen-Prozessoren von AMD sind betroffen. (Bild: anirudhlv/Pixabay)

Nicht nur Intel-Prozessoren haben Sicherheitsprobleme: Forscher der Universitäten Graz (Österreich) und Rennes (Frankreich) wollen zwei Sicherheitslücken in AMD-Prozessoren entdeckt haben. Betroffen sind AMD-CPUs seit 2011 bis hin zu aktuellen CPUs aus dem Jahr 2019, dem Ende des Forschungsvorhabens. AMD widerspricht den Forschern: Es handle sich um keine neuen Sicherheitslücken, Nutzer seien nicht gefährdet.

Stellenmarkt
  1. ERP-Anwendungsentwickler m/w/d
    RAMPF Holding GmbH & Co. KG, Grafenberg (bei Metzingen)
  2. Digitalisierungskoordinator (m/w/d)
    Kunstakademie Münster, Münster
Detailsuche

Um den Stromverbrauch ihrer Prozessoren bei gleicher Geschwindigkeit zu senken, hat AMD 2011 einen Way Predictor für das L1D-Cache eingeführt. Die Sicherheitslücken konnten die Forscher durch Reverse-Engineering der undokumentierten Vorhersagefunktion entdecken. Bei dem ersten Angriff, den die Forscher Collide+Probe nennen, können sie den Speicherzugriff überwachen, "ohne Kenntnis der physikalischen Adressen oder des gemeinsamen Speichers", heißt es in dem Papier. Das funktioniert allerdings nur, wenn die Forscher Code auf dem gleichen logischen Prozessorkern ausführen können. Mit Load+Reload, dem zweiten Angriff, funktioniert dies auch, wenn der Code auf einem anderen logischen Prozessorkern ausgeführt wird.

Bei dem auf dem gleichen oder einem verbunden logischen Prozessor ausgeführten Code kann es sich laut den Forschern auch um Javascript-Code auf einer Webseite handeln. Mit diesem könne beispielsweise die Speicherverwürfelung des Kernels oder der Browser in einer Sandbox weitgehend ausgehebelt werden. Auch sei es den beiden Forschern gelungen, Daten auszulesen, schreiben sie.

AMD sei bereits im August 2019 informiert worden, habe jedoch bisher kein Microcode-Update ausgeliefert, um die Prozessorlücken zu schließen. AMD hält die Lücken jedoch für keine neuen Angriffe auf die spekulativen Funktionen seiner Prozessoren: "Uns ist das Papier bekannt, in dem die Forscher behaupten, potenzielle Sicherheitslücken in AMD-CPUs gefunden zu haben, mit der ein böswilliger Akteur eine Cache-bezogene Funktion derart manipulieren kann, um Nutzerdaten auf eine unbeabsichtigte Weise auszulesen."

Golem Akademie
  1. Linux-Systeme absichern und härten
    8.-10. November 2021, online
  2. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, online
  3. CEH Certified Ethical Hacker v11
    8.-12. November 2021, online
Weitere IT-Trainings

Diese werde jedoch mit bereits bekannten und behobenen Sicherheitslücken in Software und spekulativer Vorhersage im Prozessor kombiniert. Daher seien die Sicherheitslücken keine neuen Angriffe auf die spekulative Vorhersage. Gegen solche Seitenkanalangriffe helfen laut AMD klassische Sicherheitsempfehlungen: Software aktuell halten, sichere Programmierguidelines befolgen sowie die aktuellen Versionen von Bibliotheken verwenden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Gallantus 11. Mär 2020

Weil es das eben nicht ist. Der bug von amd ist nämlich genau, dass threads auf andere...

KnSNaru 09. Mär 2020

Leistungsverluste von Skylake-S: Ein Viertel in der ALU-Performance und ein Drittel in...

Auspuffanlage 09. Mär 2020

Alternative?

bofhl 09. Mär 2020

AMD kann diesen Fehler beheben - doch wozu? Nur um einige OS die das nicht hin bekommen...

gadthrawn 09. Mär 2020

Dadurch, dass du Cachezugriffszeiten messen kannst, kannst du wie in dem Paper...



Aktuell auf der Startseite von Golem.de
Infiltration bei Apple TV+
Die Außerirdischen sind da!

Nach Foundation wartet Apple innerhalb kürzester Zeit gleich mit der nächsten Science-Fiction-Großproduktion auf. Diesmal landen die Aliens auf der Erde.
Eine Rezension von Peter Osteried

Infiltration bei Apple TV+: Die Außerirdischen sind da!
Artikel
  1. Truth Social: Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz
    Truth Social
    Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz

    Hacker starten in Trumps-Netzwerk einen "Online-Krieg gegen Hass" mit Memes. Der Code scheint illegal von Mastodon übernommen worden zu sein.

  2. Krypto: NRW versteigert beschlagnahmte Bitcoin
    Krypto
    NRW versteigert beschlagnahmte Bitcoin

    Nordrhein-Westfalen hat Bitcoin im achtstelligen Eurobereich beschlagnahmt und will diese jetzt loswerden - im Rahmen einer Auktion.

  3. Rust, Deepfake, Sony, Microsoft: Konsolen-Termin für Among Us, mehr Speicher für die Xbox
    Rust, Deepfake, Sony, Microsoft
    Konsolen-Termin für Among Us, mehr Speicher für die Xbox

    Sonst noch was? Was am 22. Oktober 2021 neben den großen Meldungen sonst noch passiert ist, in aller Kürze.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Seagate SSDs & HDD günstiger (u. a. ext. HDD 14TB 326,99) • Dualsense PS5-Controller Weiß 57,99€ • MacBook Pro 2021 jetzt vorbestellbar • World of Tanks jetzt mit Einsteigerparket • Docking-Station für Nintendo Switch 9,99€ • Alternate-Deals (u. a. iPhone 12 Pro 512GB 1.269€) [Werbung]
    •  /