News CPU-Sicherheitslücken: Mehrere neue Spectre-Varianten, Meltdown trifft AMD

Was glaubt ihr warum M$ gerade an Retpoline herumbastelt?
Aus Spaß sicher nicht.

Meltdown wurde G.s.D. schon gepatcht.
Die Frage ist nun, was diese AMD Lücke eigentlich ist und welcher Patch geeignet wäre.
 
  • Gefällt mir
Reaktionen: psYcho-edgE
Ab welchen AMD prozzis den, K5 von 1996 aufwärts oder wie?

Könnte man das mal etwas spezifizieren, gibt es eine Liste?

Und welche MS Updates bei Win7 und Win10 sind explizit dafür, gibt es da auch eine Liste?

Weil ich würde gerne für mein Win7 @ Phenom2 X6 1100t sowie mein Ryzen7 mit Win10 diese ganzen Patches deaktivieren und lieber die 5% mehr Leistung mitnehmen!

Weil ich bin der Meinung für Privatuser sind diese angeblichen Lücken völlig irrelevant weil sie auch von außen nicht wirklich auszunutzen sind...
 
  • Gefällt mir
Reaktionen: Transistor 22 und dersuperpro1337
OFF-TOPIC:
smart- schrieb:
Die Anzahl der Menschen ist natürlich ein Problem. Wäre es nur nicht, wenn deren Lebensstandard niedrig bliebe. Genau hier ist deine Logik-Lücke.

Ich gebe dir da durchaus recht, die Anzahl der Menschen ist je nach Betrachtungsweise ein Problem, aber eigentlich ist sie, zumindest meiner Meinung nach, ein Auslöser:

Im mittelalterlichen Europa waren es auch noch nicht "zu viele Menschen", aber die relativ vielen Menschen auf einem Fleck haben die enormen Probleme in der Hygiene und Krankenversorgung so offensichtlich gemacht, dass es zu schweren Schäden an der Bevölkerung geführt hat (a.k.a der schwarze Tod - Ausbruch der Pest). Als man nach dem Worst Case daraus gelernt hat und Konsequenzen zog, ging es plötzlich doch weiter und das ohne erneute Ausbrüche der Pest, obwohl heute weitaus mehr Menschen in Europa leben als damals.

Gleiches wie heute:
- umweltschädliche Energie- und Ressourcengewinnung
- umweltschädliche Müllentsorgung
- unausgewogene Verteilung/Verbrauch von Nahrungsmitteln und Ressourcen

Und bei einer ausreichend großen Population, die genau diese schädliche Lebensweise führt, kommt der Moment in dem das vormals vermeintlich stabile System kippt.

Aber jetzt alle Probleme der Welt auf "Überbevölkerung" zu schieben ist aus dreierlei Sicht nicht zielführend:
a) wir ignorieren die eigentlichen Ursachen
b) wir verhältnismäßig "untervölkerten" Europäer und Nordamerikaner schieben unsere Verantwortung auf andere Nationen der dritten Welt, die somit den doppelten schwarzen Peter haben - sie müssen einerseits unsere Lebensweise ausbaden und werden noch als Sündenbock genannt
c) die Lösung für Überbevölkerung ist Bevölkerungsdezimierung - ein ethisch SEHR gefährlicher Pfad

cbtestarossa schrieb:
Somit wäre es Unsinn dass wir von hier aus Massen an Lebensmittel an Orte schicken wo es sowieso keinen Sinn macht zu leben.
Helfen JA. Das muss sein.
Aber besser wäre es aufzuklären und eventuell andere dauerhafte Lösungen zu finden.

Halte ich auch für falsch. Ist übrigens ein Grund, warum in Afrika selbst einfache Bauern wirtschaftlich zugrunde gehen: unsere europäischen Lebensmittel sind durch Subventionierung etc. günstiger als regionale Ware. Das muss man sich mal auf der Zunge zergehen lassen.

@ TOPIC

Ich frage mich wie sich diese vielen Lücken auf zukünftige Architekturen auswirken. Weil bisher sind ja alle Hardware-Fixes nur Reaktionen auf diese Designfehler. Ob es überhaupt möglich ist diese Art der Lücken grundsätzlich zu stopfen (klar dass dann nicht alle Lücken verschwinden, aber per se haben sie ja alle fast die gleichen Auslöser)?
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: LPCyber und 7hyrael
Bigfoot29 schrieb:
Zum Thema "Homeuser betrifft das nicht": Aha. Also ich hab mir durchaus schon von daheim Dokumente in die Firma geschickt, um sie dort zu nutzen/zu bearbeiten. Viele der Lücken sind durchaus in der Lage, das Heimsystem zu kompromittieren und die verschickten Dokumente zu verseuchen. Ich wünsche dann viel Spaß, das der Firmensicherheit zu erklären, dass das a) nicht DU und b) selbst wenn, dann "nicht wirklich DU" warst. Schlimmer wird es für die Leute, die daheim an ihren Forschungsdaten schreiben. Meint ihr nicht, das wäre für so manche Firma oder Staat interessant? Oder Deine Zugangsdaten aus dem lokalen Passwort-Safe (Browser oder z.B. KeePass), um mit Deinen Online-Identitäten Blödsinn zu betreiben? Oder gleich die Kreditkartendaten?

Tut mir Leid, aber so lustig das auch klingen mag: JEDE CPU-Lücke sollte für JEDEN Nutzer ein Grund zur Besorgnis sein. Denn selbst, wenn man auf einer Büchse nur Minecraft spielt, erlauben die Lücken ggf, von dem PC aus weitere Systeme zu infizieren, da man sich via der Lücken Zugangsschlüssel zum lokalen System erspähen konnte und via Root-Rechten dann jede beliebige Malware installieren kann.

Regards, Bigfoot29
Du hast offenbar 0 Plan von Spectre und Meltdown.

"Spectre beschreibt Angriffsszenarien, bei dem Prozesse durch Sicherheitslücken in Mikroprozessoren mit Out-of-order execution Informationen des virtuellen Speichers, auf die sie keinen Zugriff haben sollten, auslesen."

"Meltdown ist eine Hardware-Sicherheitslücke in Mikroprozessoren, über die ein unautorisierter Zugriff auf den Speicher fremder Prozesse möglich ist."

Das heißt, du müsstest erstmal ein Programm starten, welches diese Sicherheitslücken ausnutzt und das macht einfach keinen Sinn um deine Dateien oder dein System zu infizieren. Dafür gibt es andere Weg in Form von Viren und Trojanern. Ein Angriffsszenario wäre ein Ausbruch aus einem VM Container auf einem Server um an Fremde Daten/Konten zu kommen. Dieses Szenario gibt es schlichtweg beim Heimanwender nicht.

Mit Spectre/Meltdown allein kann man keine Daten infizieren, sondern nur aus dem geschützten Bereich ausbrechen. Du brauchst hierfür immer noch einen Virus und wenn der deine Daten infiziert, dann ist es scheiß egal, ob deine CPU anfällig für diese Sicherheitslücken sind oder nicht.
 
Zuletzt bearbeitet von einem Moderator:
  • Gefällt mir
Reaktionen: ZeusTheGod, scryed und drago-museweni
@psYcho-edgE
War da nicht vor kurzem so ein runder Tisch mit ein paar wichtigen Beteiligten?

Sie können halt nicht so schnell etwas neues einführen. Das dauert Jahre.
Aber in der Zwischenzeit müssen sie halt weiterflicken.
 
  • Gefällt mir
Reaktionen: psYcho-edgE
Syrato schrieb:
Wenn deine Haustür offensteht, heisst es zwar nicht, dass jemand das ausnutzt, aber möchtest sie nicht lieber schliessen?

Einbrecher lassen sich durch eine geschlossene Tür nicht aufhalten.
Ich habe lieber mehr Geschwindigkeit, als diese nutzlosen "Fixes".
 
Tom_111 schrieb:
Einbrecher lassen sich durch eine geschlossene Tür nicht aufhalten.
Ich habe lieber mehr Geschwindigkeit, als diese nutzlosen "Fixes".
Aber (die genauen Zahlen kenn ich nicht) 7 von 10 Einbrüchen scheitern, weil es nicht innert Sekunden zu einem positiven Ergebniss kommt.
 
  • Gefällt mir
Reaktionen: Bigfoot29
3h vergangen und CB hat die fehlerhafte Meldung immer noch nicht korrigiert. Nochmal: es wurde nur eine Spectre Variante in eine meltdown Variante umbenannt. Zu schreiben AMD wäre jetzt auch von meltdown betroffen ist grob irreführend.
 
  • Gefällt mir
Reaktionen: Bigfoot29, Thraker, Inxession und 7 andere
  • Gefällt mir
Reaktionen: zhompster und psYcho-edgE
Hitomi schrieb:
Ich habe bisher noch nicht mitbekommen das die in irgendeiner weise ausgenutzt werden würden.
Da siehtste mal, wie gut die Lücken ausgenutzt werden können. Du merkst nicht mal was davon.
 
  • Gefällt mir
Reaktionen: Transistor 22, Fresh-D und cbtestarossa
Jup und dann noch Exploits und Firmwarelücken. etc.
Und 90% der 100000 Beteiligten im neuesten UPNP Botnetz wissen wahrscheinlich auch noch immer nichts davon.
 
Ich erinnere mich noch gut, wie ich Anfang des Jahres meinte, dass AMD nur nicht betroffen sei, weil es nicht getestet worden sei... bin mal gespannt was da jetzt aus dem Fanlager kommt (Schöne Grüße an @Aldaric87 ;-) )
 
cbtestarossa schrieb:
Wenn keine Gefahr für Heimanwender bestehen würde dann hätten die Browserhersteller ihre JS-Wundertüten nicht notdürftig gepatcht.
https://www.heise.de/security/meldu...agieren-auf-Meltdown-und-Spectre-3933043.html
Weil man Firefox und co. ja nicht in VMs ausführt hm?

Ich weiß jetzt nicht, ob man diese Lücken via JS im Browser ausnutzen kann, aber falls nicht, dann stimmt meine Aussage auch weiterhin.

Edit:
Ist wohl offenbar möglich: https://www.tomshardware.com/news/meltdown-spectre-exploit-browser-javascript,36221.html
Wenn man aber die aktuellsten Versionen nutzt, ist man relativ sicher.
 
Zuletzt bearbeitet von einem Moderator:
Ist alles nicht so wild. Nutzt eh keiner aus. Und die Patches bringen sonst nur Nachteile mit sich.
 
@owned139
Glaub was du willst und hoffe das Beste.
Ich sag mal sicher ist gar nichts bis zur nächsten Lücke.
Und du weißt auch was "relativ" bedeutet.

Es ist auch noch nicht gesagt dass die Meldung so stimmt.
AMD wird sich sicher äußern und alles klarstellen.
 
Zuletzt bearbeitet:
cbtestarossa schrieb:
@owned139
Glaub was du willst und hoffe das Beste.
Es ist auch noch nicht gesagt dass die Meldung so stimmt.
AMD wird sich sicher äußern und alles klarstellen.
Es ist nichts sicher und wer weiß, was für krasse Sicherheitslücken es gibt, von denen wir nichts wissen?
Sich deswegen aber jetzt als Heimanwender verrückt zu machen, finde ich übertrieben.
Alles auf dem aktuellen Stand halten und man ist so sicher wie zuvor auch.
 
  • Gefällt mir
Reaktionen: Transistor 22
Zurück
Oben