Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
News PSP: Auch AMDs „Management Engine“ hat Sicherheitslücke
- Ersteller Steffen
- Erstellt am
- Zur News: PSP: Auch AMDs „Management Engine“ hat Sicherheitslücke
- Registriert
- Juli 2005
- Beiträge
- 3.354
Zum Glück macht das keinen Unterschied.Inxession schrieb:Bin scheinbar nicht der einzige, der das so sieht
TheLastHotfix
Lieutenant
- Registriert
- Feb. 2015
- Beiträge
- 995
fTPM schalt ich als erstes ab.... that the above fTMP issue will be addressed in an update ...
c2ash
Lt. Commander
- Registriert
- Dez. 2006
- Beiträge
- 1.591
ghecko schrieb:Jetzt ist der Raspberry Pi so ziemlich der letzte sichere "PC"
Dito.
Da kann der Raspi 4 nicht schnell genug kommen.
Vielleicht sollte man doch, wie von Torvals vorgeschlagen, mal ne ARM-Plattform als alternative aufbauen.
Aber ich denke das wird Intel und AMD verhindern durch Lobbying bei MS. Da wird dann Kohle fließen, damit solche Plattformen nicht unterstützt werden.
W
Wadenbeisser
Gast
Keine Sorge, das verhindern die User schon selbst wenn ihre heiß geliebten Programme/Spiele darauf nicht laufen.
Rockstar85
Admiral
- Registriert
- Sep. 2004
- Beiträge
- 8.881
Slavefighter schrieb:Regards
Slave
Ich habe ihm den Tipp gegeben, da ich viel auf Phoronix unterwegs bin. Darfst also auf mich einhacken
Es ist unerheblich wer die schlimmere Sicherheitslücke hat (derzeit ARM weil mit 100%tiger Sicherheit nicht alles was Cortex enthält, patchbar ist) sondern schlichtweg darum schwere Sicherheitslücken zu eliminieren. Und da solche Bugs eben geheim gehalten werden, kam die Meldung auch erst gestern.
Also anstatt auf Steffen, darfst du dann auf mich bösen AMD Fanboy rumkloppen
Und wenn ich den Artikel richtig verstanden habe, dann ist dieser fTMP Microcode Patch wohl der Walkaround für PSP. Vermutlich muss man hier ebenso wie beim Spectre Thema die µArch überarbeiten. Sicher bin ich mir da aber auch nicht. Weil solange die Lücke zu gemacht wird, ist doch alles in Butter.
Das hier ist auch sehr Interessant: https://www.phoronix.com/scan.php?page=news_item&px=AMD-Branch-Prediction-Still
Zuletzt bearbeitet:
C
CS74ES
Gast
Steffen schrieb:Ich glaube mit "access to the motherboard" meint AMD im Endeffekt die in unserer News genannten Root- bzw Administrator-Rechte. Ich gehe nicht davon aus, dass man das Mainboard anfassen können muss.
Richtig, sonst hieße es "physical access"
@Topic
Immer wieder interessant, wie sich viele (oder alle?) Hersteller übernehmen. Ist wie: "Oh geil wir können durch Kernspaltung Energie erzeugen!", "Oh Mist und auch Atombomben bauen..."
Raucherdackel!
Banned
- Registriert
- Jan. 2014
- Beiträge
- 3.266
Nein, nicht ARM, sondern MIPS. Die sind in vielen High End Receiver drin und mit Dual Boot hast du dann auch Debian drauf Und im Gegensatz zu ARM sind die MIPS nicht meltdown/spectre befallen.c2ash schrieb:Dito.
Da kann der Raspi 4 nicht schnell genug kommen.
Vielleicht sollte man doch, wie von Torvals vorgeschlagen, mal ne ARM-Plattform als alternative aufbauen.
Aber ich denke das wird Intel und AMD verhindern durch Lobbying bei MS. Da wird dann Kohle fließen, damit solche Plattformen nicht unterstützt werden.
Zuletzt bearbeitet:
KlaasKersting
Captain
- Registriert
- Okt. 2015
- Beiträge
- 3.096
whyme schrieb:Irgendwie scheint dieses "nach 90 Tagen wird der Bug veröffentlicht" von Google nicht für jeden Hersteller zu gelten, oder? Oder wieso wurde Intels Meltdown hier 6 Monate lang nicht veröffenlticht?
Weil die Frist verlängert werden kann, sofern plausible Gründe genannt werden, wieso man länger für den Fix braucht.
W
Wadenbeisser
Gast
whyme schrieb:Irgendwie scheint dieses "nach 90 Tagen wird der Bug veröffentlicht" von Google nicht für jeden Hersteller zu gelten, oder? Oder wieso wurde Intels Meltdown hier 6 Monate lang nicht veröffenlticht?
Weil es ein absoluter Schwachsinn wäre sowas zu veröffentlichen bevor entsprechende fixes weit genug sind.
Das Wäre nicht nur der Super GAU, nein das wäre als würde man den Reaktor noch mit zusätzlichen Brennstäben füttern.
bossbeelze
Captain
- Registriert
- März 2009
- Beiträge
- 3.600
Das sind doch kein Sicherheitslücken. Das sind Lücken für Sicherheitsdienste. Das sowas möglich ist, wurde uns ja vor 15 Jahren schon prophezeit, belächelt und als Schwachsinn abgetan.
Rockstar85
Admiral
- Registriert
- Sep. 2004
- Beiträge
- 8.881
bossbeelze schrieb:Das sind doch kein Sicherheitslücken.
ich glaube 1992 gab es erste Bedenken dazu, dann in 2002 die ersten Anzeichen für Lücken.. Aber wie du sagtest, man war wohl noch nicht soweit die Tragweite zu erkennen.
Wadenbeisser schrieb:Weil es ein absoluter Schwachsinn wäre sowas zu veröffentlichen bevor entsprechende fixes weit genug sind.
Das Wäre nicht nur der Super GAU, nein das wäre als würde man den Reaktor noch mit zusätzlichen Brennstäben füttern.
Natürlich wäre es das, aber vor Lücken in Windows oder dem IE machen die bei Google doch auch keinen halt, die durchaus auch als kritisch anzusehen waren.
Böse Zungen könnten meinen, das Google Intel Prozessoren verwendet und den Fehler deshalb bis zum Fix geheimgehalten hat.
drago-museweni
Admiral
- Registriert
- März 2004
- Beiträge
- 9.202
Irgendwie geht das alles an mir vorbei, Intel interessiert mich eh nicht, und da ich im Text gelesen habe das AMD "Problem" sei leicht zu lösen juckt micht das eh nicht sonderlich, und auch so dreht sich der Planet weiter...
Das sollte in die Überschrift mit rein:
Das sollte in die Überschrift mit rein:
.... Problem vergleichsweise kinderleicht zu beheben...
Zuletzt bearbeitet:
W
Wadenbeisser
Gast
whyme schrieb:Natürlich wäre es das, aber vor Lücken in Windows oder dem IE machen die bei Google doch auch keinen halt, die durchaus auch als kritisch anzusehen waren.
Böse Zungen könnten meinen, das Google Intel Prozessoren verwendet und den Fehler deshalb bis zum Fix geheimgehalten hat.
Die werden ebenso wenig sofort in der Presse breitgetreten, zudem lassen sich Lücken in der Software leichter beheben als welche in der Hardware zu umgehen. Zudem halte ich den Bug bei AMD für weniger kritisch denn die Nummer ist so oder so bereits gelaufen wenn der Angreifer Administrationsreche erlangt hat.
Benji18
Rear Admiral
- Registriert
- Jan. 2005
- Beiträge
- 5.377
whyme schrieb:Irgendwie scheint dieses "nach 90 Tagen wird der Bug veröffentlicht" von Google nicht für jeden Hersteller zu gelten, oder? Oder wieso wurde Intels Meltdown hier 6 Monate lang nicht veröffenlticht?
Wenn glaubwürdig bezeugt werden kann das der Bug nicht innerhalb der 90 Tage gefixt werden kann dann wird ein Zeitfenster vereinbart thats it
Smartcom5
Lt. Commander
- Registriert
- Dez. 2007
- Beiträge
- 1.704
Seit dem 7. Dezember sind aber keine 90 Tage her, oder?Benji18 schrieb:Wenn glaubwürdig bezeugt werden kann das der Bug nicht innerhalb der 90 Tage gefixt werden kann dann wird ein Zeitfenster vereinbart thats it
Timeline
========
09-28-17 - Vulnerability reported to AMD Security Team.
12-07-17 - Fix is ready. Vendor works on a rollout to affected partners.
01-03-18 - Public disclosure due to 90 day disclosure deadline.
— „AMD-PSP: fTPM Remote Code Execution via crafted EK certificate“, Cfir Cohen, Google Cloud Security Team
Zum ausnutzen der Lücke gehört schon einiges mehr als Administrator-Zugriff – zumal sie diesen Exploit innerhalb eines Emulators gefunden haben (in Ermangelung von echter, realer AMD-Hardware) …Holt schrieb:"nur mit Administrator-Rechten" wie viele Lücken gibt es immer wieder im OS und sonstwo, die auch nicht privilegierten Prozessen genau diese Rechte verschaffen?
Proof Of Concept
================
Without access to a real AMD hardware, we used an ARM emulator to
emulate a call to EkCheckCurrentCert with the CERT_DATA listed above. […]
— „AMD-PSP: fTPM Remote Code Execution via crafted EK certificate“, Cfir Cohen, Google Cloud Security Team
In diesem Sinne
Smartcom
Ähnliche Themen
- Antworten
- 12
- Aufrufe
- 3.798
- Antworten
- 7
- Aufrufe
- 16.539
- Antworten
- 14
- Aufrufe
- 9.191
- Antworten
- 7
- Aufrufe
- 4.698
- Antworten
- 1
- Aufrufe
- 12.242