Новая уязвимость процессоров Intel действует обратно Meltdown

Новая уязвимость процессоров Intel действует обратно Meltdown

Новая уязвимость процессоров Intel действует обратно Meltdown

Команда специалистов из различных университетов совместно с сотрудниками Bitdefender рассказали о новой уязвимости, затрагивающей процессоры Intel. Проблема получила имя Load Value Injection (LVI), она открывает ряд потенциальных атак на CPU.

Несмотря на то, что LVI можно использовать в атаках лишь теоретически, Intel решил выпустить обновление прошивки, задача которого — снизить риски.

Помимо этого, корпорация обещает разобраться с LVI на аппаратном уровне, но это будет реализовано только в процессорах следующего поколения.

Чтобы понять, что собой представляет LVI, достаточно представить старую и хорошо всем знакомую уязвимость Meltdown, которую обнаружили в январе 2018 года. Так вот, LVI — это противоположность Meltdown с технической точки зрения.

Если с помощью Meltdown атакующий мог прочитать данные приложений из памяти процессора, то LVI позволяет внедрить код непосредственно в CPU. Специалисты разложили LVI на четыре простых шага, представив следующую инфографику:

В настоящее время наличие LVI подтверждено лишь в процессорах Intel, однако эксперты не исключают, что эта проблема безопасности затрагивает и AMD с ARM.

Исследователи также выяснили, что в теории возможна и удалённая эксплуатация LVI. Для этого атакующему нужно заманить жертву на специальный сайт, который задействует вредоносный код JavaScript.

Днём ранее мы писали о новой уязвимости, затрагивающей процессоры от AMD, выпущенные в период с 2011 по 2019 год.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Инженер Яндекса помог закрыть опасную уязвимость в Chromium

Инженер по информационной безопасности «Яндекса» нашёл и помог исправить серьёзную уязвимость в проекте Chromium — на его базе работают такие браузеры, как Google Chrome, Microsoft Edge и Яндекс Браузер.

Баг обнаружили в движке V8, который отвечает за работу JavaScript в браузере. Уязвимость могла стать частью сложных атак, позволяя злоумышленникам выполнять нежелательные действия через браузер.

Инженер «Яндекса» не только нашёл ошибку, но и предложил вариант исправления. Google включила его в обновление движка, выпущенное в сентябре.

Важно, что Яндекс Браузер уязвимости не содержал — там использовалась версия V8 без ошибки. Теперь в продукте будут доступны обновления с уже исправленным кодом.

В компании напоминают, что они регулярно выпускают патчи безопасности для браузера, не дожидаясь глобальных апдейтов Chromium. Это помогает быстрее закрывать потенциальные угрозы и защищать пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru