Sun_set_1 schrieb:
Den Vergleich Intel ME zu PSP hinsichtlich Sicherheitslücken möchtest Du nicht wirklich ziehen, oder?
Wollte ich gerade schreiben.
kisser schrieb:
Und wie sieht es bei AMD aus?
Whataboutism at its finest!
--------
Bislang gibts detaiierte Listen leider nur von ARM. So wie es laut Windows und Linux aussieht ist aber Intel mit wenigen Ausnahmen mindestens seit x64. Aktueller Kentnisstand bei AMD ist Fuer CVE-2017-5753 (Spectre 1) sind sie auch betroffen, allerdings nur auf non default Einstellungen (If the kernel's BPF JIT is enabled (non-default configuration)
Bei CVE-2017-5715 (Spectre 2) gibt es keinen lauffaehigen Expoit und AMD selbst gibt an:
Differences in AMD architecture mean there is a near zero risk of exploitation of this variant. Vulnerability to Variant 2 has not been demonstrated on AMD processors to date.
CVE-2017-5754 (Meltdown) sind sie garnicht betroffen, weil sie sich bei AMD offensichtlich an die Regeln des gesunden Menschenverstandes gehalten haben und keine speculative execution ueber privilege domains hinweg erlauben. (Userspace-Kernelspace) Warum Intel und ARM hier deart fahrlaessig handeln ist wohl deren Geheimnis. Das kann eigentlich nur Performance oder NSA Gruende haben. Zu bloed sind die sicherlich nicht.
AMD processors are not subject to the types of attacks that the kernel page table isolation feature protects against. The AMD microarchitecture does not allow memory references, including speculative references, that access higher privileged data when running in a lesser privileged mode when that access would result in a page fault.
Spectre ist ja grundsaetzlich weniger brisant weil es nur innerhalb eines Prozesses leaken kann. Daher die Browser Patches die site isolation betreiben, also jeder Homepage einen eigenen Prozess zuordnen. Haette man auch frueher schon betreiben koennen. Warum hat das eigentlich keiner gemacht? Anyway, Opera, Chrome und Firefox erlauben das per checkbox.
Meltdown kann Dir die Passwoerter/Daten der gesamten Kiste auslesen, inkl. VMs
Quellen:
Googleprojectzero.blog
amd.com