• IT-Karriere:
  • Services:

Ryzenfall: CTS Labs rechtfertigt sich für seine Disclosure-Strategie

Das umstrittene Sicherheitsunternehmen CTS Labs findet seine Disclosure-Strategie bei Sicherheitslücken in Ryzen- und Epyc-Chips richtig. Das Unternehmen äußert grundlegende Kritik am Industriemodell der Responsible Disclosure.

Artikel veröffentlicht am ,
Sicherheitslücken in Ryzen-CPUs haben für Diskussionen gesorgt.
Sicherheitslücken in Ryzen-CPUs haben für Diskussionen gesorgt. (Bild: Marc Sauter/Golem.de)

Angeblich "tödliche" Sicherheitslücken in aktuellen Ryzen- und Eypc-Chips von AMD haben in dieser Woche für Diskussionen in der Sicherheitsszene gesorgt. Die Probleme wurden von einer eher unbekannten israelischen Sicherheitsfirma ohne vorherige Warnung veröffentlicht.

Stellenmarkt
  1. Diehl Metering GmbH, Ansbach/Nürnberg, Bazanowice (Polen)
  2. DAW SE, Gerstungen

Der CTO des Unternehmens CTS Labs, Ilia Luk-Zilberman, kritisiert in einem offenen Brief, dass die meisten Hersteller ihre Nutzer nicht über ein mögliches Problem informieren, nachdem dieses gemeldet wurde. In diesem Zeitraum, der je nach Auslegung der Regeln meist zwischen 45 und 90 Tagen liegt, habe der Hersteller die gesamte Kontrolle über den Prozess.

Luk-Zilberman schlägt vor, künftig bereits an Tag 0 grundlegende Informationen und einen detaillierten Bericht mit technischen Details bereitzustellen, nachdem das Problem behoben wurde. Kritiker hatten bemängelt, dass CTS Labs AMD nur sehr wenig Zeit gegeben hatte, um auf das Problem zu reagieren. Grundsätzlich kann auch die Veröffentlichung weniger Informationen dazu führen, dass Angreifer Sicherheitslücken per Reverse-Engineering finden und ausnutzen, bevor sie geschlossen werden.

Kritiker vermuten gezielte Kursmanipulation

Außerdem hatte das Unternehmen zugegeben, Berichte über Sicherheitsprobleme gegen Geld auch Hedgefonds oder anderen Händlern bereitzustellen. Wegen der unzureichenden Details und der Verwendung bestimmter Wörter in dem Whitepaper vermuten viele Kritiker, dass mit dem einseitigen Disclosure-Prozess der Aktienkurs von AMD manipuliert werden sollte, um schnelles Geld zu verdienen.

Über die gemeldeten Probleme wird nach wie vor diskutiert. Für eine Ausnutzung gibt es recht hohe Hürden, so muss einmal das Bios/UEFI neu geflasht werden, für die anderen Exploits werden bereits Administratorrechte benötigt. Einige Sicherheitsforscher wie Dan Guido gehen allerdings davon aus, dass eine kurzzeitige Kompromittierung auf diesem Wege dauerhaft etabliert werden könnte ('Persistenz'). Bislang konnten nur wenige Forscher die Exploits selbst in Augenschein nehmen.

Tatsächlich sind die vorgestellten Lücken wohl durchaus valide Angriffe auf den Plattform Security Processor von AMD. Da der PSP auf einen ARM-Prozessor (Cortex-A5) zurückgreift, könnten auch andere Plattformen betroffen sein. Kritisiert wurden von den meisten auch nicht die Sicherheitslücken an sich, sondern die irreführende und teils gezielt überzogene Darstellung der Folgen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. (heutige Tagesangebote: u. a. Huawei MateBook D 13 + Huawei Freebuds 3 für 876,34€, Xiaomi Mi...
  2. (u. a. VU+ Zero 4K, Kabel-/Terr.-Receiver für 134,90€, Hasbro Nerf Laser Ops DeltaBurst für 19...
  3. (u. a. Game of Thrones - Staffel 8 (Blu-ray) für 22,41€, Game of Thrones Limited Collector’s...

1st1 16. Mär 2018

https://www.heise.de/security/meldung/Hintertueren-in-USB-Controllern-auch-in-Intel...

David64Bit 15. Mär 2018

Vor allem ist das dann kein AMD spezifisches Problem. Ein gehacktes Bios kann ich genau...

gutenmorgen123 15. Mär 2018

Das geht viel einfacher und sicherer, nennt sich "short gehen" https://www.gevestor.de...

pica 15. Mär 2018

oder müssen die Mitarbeiter immer noch in einem virtuellen, per GreenScreen projiziertem...

David64Bit 15. Mär 2018

Da denke ich aber, dass sich das relativ einfach mit Codeabgleich lösen lässt...


Folgen Sie uns
       


Tesla-Baustelle in Grünheide - Eindrücke (März 2020)

Golem.de hat im März 2020 die Baustelle der Tesla-Fabrik in Grünheide besucht und Drohnenaufnahmen vom aktuellen Stand des Großprojekts gedreht.

Tesla-Baustelle in Grünheide - Eindrücke (März 2020) Video aufrufen
PC-Hardware: Das kann DDR5-Arbeitsspeicher
PC-Hardware
Das kann DDR5-Arbeitsspeicher

Vierfache Kapazität, doppelte Geschwindigkeit: Ein Überblick zum DDR5-Speicher für Server und Desktop-PCs.
Ein Bericht von Marc Sauter


    Kotlin, Docker, Kubernetes: Weitere Online-Workshops für ITler
    Kotlin, Docker, Kubernetes
    Weitere Online-Workshops für ITler

    Wer sich praktisch weiterbilden will, sollte erneut einen Blick auf das Angebot der Golem Akademie werfen. Online-Workshops zu den Themen Kotlin und Docker sind hinzugekommen, Kubernetes und Python werden wiederholt.

    1. React, Data Science, Agilität Neue Workshops der Golem Akademie online
    2. In eigener Sache Golem Akademie hilft beim Einstieg in Kubernetes
    3. Golem Akademie Data Science mit Python für Entwickler und Analysten

    Laravel/Telescope: Die Sicherheitslücke bei einer Bank, die es nicht gibt
    Laravel/Telescope
    Die Sicherheitslücke bei einer Bank, die es nicht gibt

    Ein Leser hat uns auf eine Sicherheitslücke auf der Webseite einer Onlinebank hingewiesen. Die Lücke war echt und betrifft auch andere Seiten - die Bank jedoch scheint es nie gegeben zu haben.
    Ein Bericht von Hanno Böck

    1. IT-Sicherheitsgesetz Regierung streicht Passagen zu Darknet und Passwörtern
    2. Callcenter Sicherheitsexperte hackt Microsoft-Betrüger
    3. Sicherheit "E-Mail ist das Fax von morgen"

      •  /