Уязвимость LeftoverLocals сливает данные из GPU от AMD, Apple, Qualcomm

Уязвимость LeftoverLocals сливает данные из GPU от AMD, Apple, Qualcomm

Уязвимость LeftoverLocals сливает данные из GPU от AMD, Apple, Qualcomm

Новая уязвимость, которой дали имя LeftoverLocals, затрагивает графические процессоры от AMD, Apple, Qualcomm и Imagination Technologies. С её помощью условный злоумышленник может извлечь данные из локального пространства памяти.

LeftoverLocals уже присвоили идентификатор CVE-2023-4969. Согласно описанию, брешь допускает восстановление информации из уязвимых GPU, особенно это касается процессов машинного обучения и большой языковой модели.

На проблему указали исследователи из Trail of Bits, которые перед публикацией отчёта уведомили всех затронутых вендоров, чтобы у последних была возможность подготовить патчи.

Корень LeftoverLocals кроется в том, что у некоторых GPU-фреймворков нет механизма полной изоляции памяти. В этом случае одно из ядер может прочитать значения в локальной памяти, записанные другим ядром.

По словам специалистов Trail of Bits, атакующему потребуется всего лишь запустить приложение, прибегающее к вычислениям на графическом процессоре (например, OpenCL, Vulkan или Metal), чтобы прочитать пользовательские данные в локальной памяти.

Вектор LeftoverLocals позволяет задействовать ядро GPU, у которого есть возможность извлечь данные из памяти и выдать дамп в заданную локацию. Принцип подобного взаимодействия хорошо демонстрирует графика, опубликованная в отчёте экспертов:

 

Trail of Bits опубликовала демонстрационный эксплойт (proof-of-concept, PoC), позволяющий проверить атаку LeftoverLocals в действии.

 

Брешь не затрагивает iPhone 15, плюс Apple готовит патчи для процессоров A17 и M3. А вот компьютеры с M2, судя по всему, уязвимы. AMD опубликовала список моделей GPU, которые на данный момент затронуты LeftoverLocals.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Правительство выделило 3,9 млрд рублей на финансирование ИТ-проектов

Правительство выделило 3,9 млрд рублей на грантовую поддержку значимых ИТ-проектов. Эти средства направят на внедрение и доработку цифровых решений в ключевых отраслях экономики. Финансирование позволит ускорить развитие отечественных технологий, расширить их применение и повысить конкурентоспособность российских разработок на внутреннем и внешнем рынках.

Как сообщила «Российская газета», деньги поступят Минцифры из резервного фонда правительства. Они пойдут на развитие ИТ-отрасли, включая два особо значимых проекта.

«Разработка ключевых и приоритетных решений в рамках ИЦК осуществляется с грантовой поддержкой. Так, в рамках первой волны особо значимых проектов индустриальных центров компетенций грантами было поддержано 32 проекта на сумму 19,9 млрд рублей. В рамках второй волны, стартовавшей в июне этого года, гранты получили ещё 17 проектов. Общая сумма грантов по линии РФРИТ и Фонда Сколково составила 3,2 млрд рублей», — сообщили изданию в аппарате первого вице-премьера Дмитрия Григоренко. Там отметили, что гранты являются одним из самых эффективных инструментов поддержки отечественных ИТ-решений.

В аппарате Дмитрия Григоренко подчеркнули, что правительство контролирует, чтобы проекты, реализуемые в рамках ИЦК, вне зависимости от формы их финансирования, обладали высоким потенциалом тиражирования. Разрабатываемые продукты должны быть востребованы не только у одного заказчика, но и в масштабах всей отрасли. Мониторинг ведётся на протяжении двух лет.

В пресс-службе РФРИТ рассказали, что фонд поддержал 188 проектов по разработке, доработке и внедрению российских технологий. Среди них — 35 особо значимых инициатив в сферах машиностроения, судостроения, авиастроения, ракетно-космического машиностроения, связи и телерадиовещания, автомобилестроения, строительства, ЖКХ и агропромышленного комплекса.

Грантовое финансирование также используется для вывода на рынок продуктов, созданных в университетах. Такой опыт есть у ИТМО и Университета Иннополис.

«Опираясь на опыт нашего вуза, благодаря грантам особенно быстро развиваются промышленная роботизация, фундаментальные исследования и прикладные решения в сфере ИИ, а также образовательные программы по подготовке специалистов цифровой экономики. Гранты не просто дают финансирование — они формируют экосистему, в которой технологии быстрее доходят до реального сектора», — отметил ректор Университета Иннополис Искандер Бариев.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru