Новая «дыра» Spoiler ,которой подвержены все процессоры Intel Core
Новая уязвимость под названием Spoiler использует особенности микроархитектуры Intel и обеспечивает доступ к личным данным и паролям любого ПК. Для взлома системы достаточно вируса или скрипта в браузере. Защита от Spectre и Meltdown в случае со Spoiler бесполезна.Ни программной, ни аппаратной защиты от Spoiler пока не существует
Реакция Intel
По словам авторов статьи, они уведомили Intel о наличии проблемы с уязвимостью Spoiler еще 1 декабря 2018 г. Поскольку представители компании не ответили разработчикам, документ с подробным описанием Spoiler был придан гласности по истечении 90-дневного «grace-периода».После публикации данных об уязвимости Spoiler представитель Intel связался с порталом The Inquirer и прокомментировал вопрос следующим образом: «В Intel осведомлены об этом исследовании. Мы рассчитываем, что защитить программы от таких проблем можно с помощью дополнительных решений. Они должны обеспечить воздержание от использования команд для работы с соответствующими данными. Мы также надеемся, что модули DRAM с защитой от атак типа Rowhammer остаются в безопасности. Защита наших клиентов и их данных остается нашим важнейшим приоритетом, и мы ценим усилия сообщества информационной безопасности за их непрекращающиеся исследования».
Имя Spoiler уязвимость получила от обнаруживших ее специалистов. Как отметил один авторов исследования Ахмад Могими (Ahmad Moghimi) в своем пояснительном письме интернет-порталу The Inquirer, было выбрано имя, начинающееся с «Sp», поскольку проблема возникает из-за спекулятивного выполнения команд, и она «спойлит представления о безопасности современных процессоров».
Еще на тему
Плакат.jpg
бгг, похоже в офисе AMD завтра праздник с шампанским и блудницами
Или не исполнять чужой код на одной машине с ценными данными.
> Или не исполнять чужой код на одной машине с ценными данными.
Т.е. на наших девайсах, где мы запускаем чужой js и фонарики с доступом к переписке, наших ценных данных не будет.
Они будут на серверах компаний, приложениями которых мы будем пользоваться для работы с ними (переписку будем читать в гугл.чтоунихтамщас, ватсаппе или едином_федеральном_мессенджере_яндекс_сбербанк_имени_путина - приложухе, которая будет отображать нам GUI с перепиской, а сама она будет жить у них на серверах).
Т.о. защищаться надо будет только от прог, которые скрыто скриншоты делают.
Но и этого никто делать не будет, т.к. пользователям плевать на свою безопасность.
И эти производные данные будут не ото всех данных юзера, а только от отображаемого в данный момент.
Но вообще, конечно, когда у тебя из ОЗУ/кеша процессора могут стащить любой кусок, очень сложно с этим что-то сделать.
Например, от spectre вроде помогает отключение hyper threading.
это настоящее.