• IT-Karriere:
  • Services:

Ryzenfall: CTS Labs rechtfertigt sich für seine Disclosure-Strategie

Das umstrittene Sicherheitsunternehmen CTS Labs findet seine Disclosure-Strategie bei Sicherheitslücken in Ryzen- und Epyc-Chips richtig. Das Unternehmen äußert grundlegende Kritik am Industriemodell der Responsible Disclosure.

Artikel veröffentlicht am ,
Sicherheitslücken in Ryzen-CPUs haben für Diskussionen gesorgt.
Sicherheitslücken in Ryzen-CPUs haben für Diskussionen gesorgt. (Bild: Marc Sauter/Golem.de)

Angeblich "tödliche" Sicherheitslücken in aktuellen Ryzen- und Eypc-Chips von AMD haben in dieser Woche für Diskussionen in der Sicherheitsszene gesorgt. Die Probleme wurden von einer eher unbekannten israelischen Sicherheitsfirma ohne vorherige Warnung veröffentlicht.

Stellenmarkt
  1. neam IT-Services GmbH, Paderborn
  2. Allianz Deutschland AG, Stuttgart

Der CTO des Unternehmens CTS Labs, Ilia Luk-Zilberman, kritisiert in einem offenen Brief, dass die meisten Hersteller ihre Nutzer nicht über ein mögliches Problem informieren, nachdem dieses gemeldet wurde. In diesem Zeitraum, der je nach Auslegung der Regeln meist zwischen 45 und 90 Tagen liegt, habe der Hersteller die gesamte Kontrolle über den Prozess.

Luk-Zilberman schlägt vor, künftig bereits an Tag 0 grundlegende Informationen und einen detaillierten Bericht mit technischen Details bereitzustellen, nachdem das Problem behoben wurde. Kritiker hatten bemängelt, dass CTS Labs AMD nur sehr wenig Zeit gegeben hatte, um auf das Problem zu reagieren. Grundsätzlich kann auch die Veröffentlichung weniger Informationen dazu führen, dass Angreifer Sicherheitslücken per Reverse-Engineering finden und ausnutzen, bevor sie geschlossen werden.

Kritiker vermuten gezielte Kursmanipulation

Außerdem hatte das Unternehmen zugegeben, Berichte über Sicherheitsprobleme gegen Geld auch Hedgefonds oder anderen Händlern bereitzustellen. Wegen der unzureichenden Details und der Verwendung bestimmter Wörter in dem Whitepaper vermuten viele Kritiker, dass mit dem einseitigen Disclosure-Prozess der Aktienkurs von AMD manipuliert werden sollte, um schnelles Geld zu verdienen.

Über die gemeldeten Probleme wird nach wie vor diskutiert. Für eine Ausnutzung gibt es recht hohe Hürden, so muss einmal das Bios/UEFI neu geflasht werden, für die anderen Exploits werden bereits Administratorrechte benötigt. Einige Sicherheitsforscher wie Dan Guido gehen allerdings davon aus, dass eine kurzzeitige Kompromittierung auf diesem Wege dauerhaft etabliert werden könnte ('Persistenz'). Bislang konnten nur wenige Forscher die Exploits selbst in Augenschein nehmen.

Tatsächlich sind die vorgestellten Lücken wohl durchaus valide Angriffe auf den Plattform Security Processor von AMD. Da der PSP auf einen ARM-Prozessor (Cortex-A5) zurückgreift, könnten auch andere Plattformen betroffen sein. Kritisiert wurden von den meisten auch nicht die Sicherheitslücken an sich, sondern die irreführende und teils gezielt überzogene Darstellung der Folgen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. ab 30,00€
  2. (aktuell u. a. Xiaomi Mi Note 10 128GB Handy für 499,00€ und HP 25x LED-Monitor für 179,90€)
  3. (u. a. Battlefield V für 21,49€ und Star Wars Jedi: Fallen Order für 52,99€)
  4. (u. a. Quantum Break für 7,99€ und The Flame in the Flood für 2,99€)

1st1 16. Mär 2018

https://www.heise.de/security/meldung/Hintertueren-in-USB-Controllern-auch-in-Intel...

David64Bit 15. Mär 2018

Vor allem ist das dann kein AMD spezifisches Problem. Ein gehacktes Bios kann ich genau...

gutenmorgen123 15. Mär 2018

Das geht viel einfacher und sicherer, nennt sich "short gehen" https://www.gevestor.de...

pica 15. Mär 2018

oder müssen die Mitarbeiter immer noch in einem virtuellen, per GreenScreen projiziertem...

David64Bit 15. Mär 2018

Da denke ich aber, dass sich das relativ einfach mit Codeabgleich lösen lässt...


Folgen Sie uns
       


Golem-Akademie - Trainer Florian stellt sich vor

Vom Junior-Projektleiter zum IT-Director konnte Florian Schader sämtliche Facetten der IT-Welt gestalten und hat eine Leidenschaft entwickelt, diese Erfahrungen weiterzugeben. Seine Grundmotivation ist die aktive Weitergabe seiner 20-jährigen Projekt- und Leitungserfahrung im IT-Umfeld, der Erfolg von Projekten und die aktive Weiterentwicklung von Menschen. Dabei stellt er immer den Bezug zur Praxis her. Als Trainer und Coach ist er spezialisiert auf Projektmanagement und Führungskräfteentwicklung.

Golem-Akademie - Trainer Florian stellt sich vor Video aufrufen
Star Wars Jedi Fallen Order im Test: Sternenkrieger mit Lichtschwertkrampf
Star Wars Jedi Fallen Order im Test
Sternenkrieger mit Lichtschwertkrampf

Sympathische Hauptfigur plus Star-Wars-Story - da sollte wenig schiefgehen! Nicht ganz: Jedi Fallen Order bietet zwar ein stimmungsvolles Abenteuer. Allerdings kämpfen Sternenkrieger auch mit fragwürdigen Designentscheidungen und verwirrend aufgebauten Umgebungen.
Von Peter Steinlechner

  1. Star Wars Jedi Fallen Order Mächtige und nicht so mächtige Besonderheiten

Social Engineering: Die Mitarbeiter sind unsere Verteidigung
Social Engineering
"Die Mitarbeiter sind unsere Verteidigung"

Prävention reicht nicht gegen Social Engineering und die derzeitigen Trainings sind nutzlos, sagt der Sophos-Sicherheitsexperte Chester Wisniewski. Seine Lösung: Mitarbeiter je nach Bedrohungslevel schulen - und so schneller sein als die Kriminellen.
Ein Interview von Moritz Tremmel

  1. Social Engineering Mit künstlicher Intelligenz 220.000 Euro erbeutet
  2. Social Engineering Die unterschätzte Gefahr

Von De-Aging zu Un-Deading: Wie Hollywood die Totenruhe stört
Von De-Aging zu Un-Deading
Wie Hollywood die Totenruhe stört

De-Aging war gestern, jetzt werden die Toten zum Leben erweckt: James Dean übernimmt posthum eine Filmrolle. Damit überholt in Hollywood die Technik die Moral.
Eine Analyse von Peter Osteried


      •  /