Abo
  • IT-Karriere:

Ryzenfall: Unbekannte Sicherheitsfirma veröffentlicht Quatsch zu AMD

Eine Firma aus Israel will spektakuläre Informationen zu Sicherheitslücken bei AMD veröffentlicht haben. Doch bei näherem Hinsehen erweist sich die Veröffentlichung selbst als missratene Sprungvorhersage.

Eine Analyse von veröffentlicht am
Die aktuellen Ryzen- und Epyc-CPUs von AMD sind furchtbar unsicher - nicht.
Die aktuellen Ryzen- und Epyc-CPUs von AMD sind furchtbar unsicher - nicht. (Bild: Marc Sauter/Golem.de)

Nach der großen Aufregung um die Sicherheitslücken Meltdown und Spectre folgt der nächste große Coup: Die aktuellen Ryzen- und Epyc-CPUs von AMD sind furchtbar unsicher - das jedenfalls will eine bislang vollkommen unbekannte Sicherheitsfirma aus Israel der Welt weismachen. Dabei trägt sie aber viel zu dick auf. Hinzu tritt eine Analystenfirma, die schon in der Vergangenheit mit zweifelhaften Veröffentlichungen auf sich aufmerksam gemacht hat und die deswegen bereits von der Deutschen Finanzaufsicht ermahnt wurde.

Inhalt:
  1. Ryzenfall: Unbekannte Sicherheitsfirma veröffentlicht Quatsch zu AMD
  2. Whitepaper von der Qualität eines ICO

Auf der Webseite AMDflaws.com listet das Unternehmen CTS-Labs 13 Schwachstellen mit 4 verschiedenen Namen auf. Alle mit eigenem Logo und für mediale Wahrnehmung hervorragend aufbereitet. Dieser Eindruck hält aber nur, bis man sich das Security-Whitepaper auf der Webseite herunterlädt und anschaut. Das Papier enthält tatsächlich sehr wenige technische Details und ist in keiner Weise mit den Untersuchungen zu Meltdown oder Spectre vergleichbar.

Die Webseite und auch der restliche Umfang der Veröffentlichungen lassen schnell Zweifel aufkommen. So wird in der gesamten Dokumentation keine einzige von MITRE vergebene CVE-Nummer erwähnt, außerdem hat offensichtlich kein Disclosure-Prozess stattgefunden - die Behauptungen, dass keine Patches oder Mitigationen für die Probleme bereitstehen, geht also voll auf das Konto der Entdecker. Hinter der Entdeckerfirma verbirgt sich neben einer Webseite nicht viel - auch bei LinkedIn finden sich nur drei Mitarbeiter. Die offensichtlichen Ungereimtheiten haben zahlreiche Medien allerdings nicht davon abgehalten, über die Webseite und das Unternehmen zu berichten.

Probleme sind nicht neu - oder werden übertrieben

Viele der dargestellten Probleme sind nicht neu - oder weniger kritisch, als beschrieben. Die Ryzenfall-Sicherheitslücke soll es einem Angreifer etwa ermöglichen, "die komplette Kontrolle" über AMDs Platform Security Prozessor (PSP) - vergleichbar mit Intels umstrittener Management Engine - zu erlangen. Außerdem sei es möglich, die Schutzmechanismen von Windows' Credential Guard zu umgehen.

Stellenmarkt
  1. DKV MOBILITY SERVICES Business Center, Ratingen
  2. GoDaddy, Ismaning

Tatsächlich müsste ein Angreifer aber bereits über Root-Rechte verfügen, um den Angriff durchführen zu können. Ein vergleichbarer Angriff wurde außerdem bereits Anfang Januar dieses Jahres vorgestellt - schon damals rieten Experten, nicht in Panik zu verfallen. Vergleichbare Angriffe ohne Notwendigkeit für Root-Zugriff gibt es bereits gegen Intels ME.

Mit dem Codenamen Chimera werden in dem Whitepaper angebliche Backdoors in dem von AMD verwendeten Promontory-Chipsatz (also X370, B450 und A320) beschrieben. Die Kritik zielt vor allem auf den Auftragshersteller von AMD, denn die Promontory wurden von Asmedia entwickelt. Die verwendeten Chips haben angeblich keinen Schutz gegen Exploits. Außerdem kritisieren die selbsternannten Forscher, dass der Chipsatz mit einem vom Hersteller signierten Treiber angesprochen werden kann. Beweise für konkrete Angriffe (Proof of Concept, PoC) bleiben allerdings aus.

Als Beleg für die Kritikwürdigkeit von Asmedia wird ein Vergleich mit der US-Behörde FTC erwähnt, dem zufolge das Unternehmen 20 Jahre lang Sicherheitsaudits durchführen muss. Unerwähnt bleibt, dass es sich dabei um das Routergeschäft der Mutterfirma Asus und die Firmware für die Geräte handelt - und nicht um die Fertigung von Chips oder Prozessoren von Asmedia.

Whitepaper von der Qualität eines ICO 
  1. 1
  2. 2
  3.  


Anzeige
Spiele-Angebote
  1. 42,99€
  2. 11,95€
  3. 2,49€
  4. 47,95€

gadthrawn 23. Mär 2018

auch ohne CVE ist eine Lücke eine Lücke - die übrigens AMD selbst bestätigt hat und...

gadthrawn 23. Mär 2018

Mittlerweile veröffentlicht AMD erste Patches für die Lücken, die AMD selbst übrigens...

gadthrawn 23. Mär 2018

veröffentlicht AMD Sicherheitspatches für die Lücken, die der Autor hier als Quatsch...

Tuxgamer12 21. Mär 2018

Also einfach mal schnell Artikel raushauen, der völlig ungeprüft und unkritisch...

DY 15. Mär 2018

nicht verkehrt. Die die rumtönen haben es meist eh vor und viele andere nehmen die...


Folgen Sie uns
       


Technologie: Warum Roboter in Japan so beliebt sind
Technologie
Warum Roboter in Japan so beliebt sind

Japaner produzieren nicht nur mehr Roboter als jede andere Nation, sie gehen auch selbstverständlicher mit ihnen um. Das liegt an der besonderen Geschichte und Religion des Inselstaats - und an Astro Boy.
Von Miroslav Stimac

  1. Kreativität Roboterdame Ai-Da soll zeichnen und malen
  2. Automatisierung Roboterhotel entlässt Roboter
  3. Cimon Die ISS bekommt einen sensiblen Kommunikationsroboter

Fitbit Versa Lite im Test: Eher smartes als sportliches Wearable
Fitbit Versa Lite im Test
Eher smartes als sportliches Wearable

Sieht fast aus wie eine Apple Watch, ist aber viel günstiger: Golem.de hat die Versa Lite von Fitbit ausprobiert. Neben den Sport- und Fitnessfunktionen haben uns besonders der Appstore und das Angebot an spaßigen und ernsthaften Anwendungen interessiert.
Von Peter Steinlechner

  1. Smartwatch Fitbit stellt Versa Lite für Einsteiger vor
  2. Inspire Fitbits neues Wearable gibt es nicht im Handel
  3. Charge 3 Fitbit stellt neuen Fitness-Tracker für 150 Euro vor

Anno 1800 im Test: Super aufgebaut
Anno 1800 im Test
Super aufgebaut

Ach, ist das schön: In Anno 1800 sind wir endlich wieder in einer heimelig-historischen Welt unterwegs - zumindest anfangs. Das neue Werk von Blue Byte fesselt dank des toll umgesetzten und unverwüstlichen Spielprinzips. Auch neue Elemente wie die Klassengesellschaft funktionieren.
Von Peter Steinlechner

  1. Ubisoft Blue Byte Anno 1800 erhält Koop-Modus und mehr Statistiken
  2. Ubisoft Blue Byte Preload der offenen Beta von Anno 1800 eröffnet
  3. Systemanforderungen Anno 1800 braucht schnelle CPU

    •  /