晶片漏洞堪比千年蟲 影響面大能順利解決嗎?

2020-12-15 OFweek維科網

  今年新年剛過,爆出了幾乎席捲整個IT產業的晶片漏洞事件,讓人們剛剛放鬆的神經緊張起來。

  根據國內外媒體的披露,事件的來龍去脈是這樣的:

  2017年,Google旗下的ProjectZero團隊發現了一些由CPUSpeculativeExecution引發的晶片級漏洞,「Spectre」(變體1和變體2:CVE-2017-5753和CVE-2017-5715)和「Meltdown」(變體3:CVE-2017-5754),這三個漏洞都是先天性質的架構設計缺陷導致的,可以讓非特權用戶訪問到系統內存從而讀取敏感信息。

  2017年6月1日,ProjectZero安全團隊的一名成員在向英特爾和其他晶片生產商告知了這些漏洞的情況,而直到2018年1月2日,科技媒體TheRegister在發表的一篇文章中曝光了上述CPU漏洞,才讓晶片安全漏洞問題浮出水面,也讓英特爾陷入一場突如其來的危機,導致股價下跌。

  晶片安全漏洞爆出後,引起了媒體和業界的廣泛關注:不但將在CPU上市場份額佔絕對優勢的英特爾拋到輿論漩渦中,也引起大家對安全問題的擔憂。人們不禁要問,晶片漏洞問題早已發現,為什麼到才被公布?是英特爾有意隱瞞嗎?

  延期公布,為準備應對方案贏得了時間

  從媒體披露的情況來看,1995年以來大部分量產的處理器均有可能受上述漏洞的影響,且涉及大部分通用作業系統。

  雖然是英特爾為主,但ARM、高通、AMD等大部分主流處理器晶片也受到漏洞影響,IBMPOWER細節的處理器也有影響。採用這些晶片的Windows、Linux、macOS、Android等主流作業系統和電腦、平板電腦、手機、雲伺服器等終端設備都受上述漏洞的影響。

  應該說,這是跨廠商、跨國界、跨架構、跨作業系統的重大漏洞事件,幾乎席捲了整個IT產業。

  根據《華爾街日報》報導稱,ProjectZero安全團隊在2017年6月1日向英特爾和其他晶片生產商告知漏洞情況後,這7個月時間裡,英特爾一直在努力聯合其他主流晶片廠商、客戶、合作夥伴,包括蘋果、谷歌、亞馬遜公司和微軟等在加緊解決這一問題,一個由大型科技公司組成的聯盟正展開合作,研究並準備應對方案。

  據消息人士透露,該聯盟成員之間達成了保密協議,延遲公開,研究開發解決方案,確保公布漏洞後「準備就緒」。該消息人士還稱,原計劃1月9日公開,而由於科技媒體TheRegiste在1月2日就曝光了晶片漏洞問題,導致英特爾等公司提前發布了相關公告。

  在晶片漏洞曝光後的第二天,1月3日英特爾公布了最新安全研究結果及英特爾產品說明,公布受影響的處理器產品清單。

  1月4日,英特爾宣布,與其產業夥伴在部署軟體補丁和固件更新方面已取得重要進展。英特爾已針對過去5年中推出的大多數處理器產品發布了更新,到這個周末,發布的更新預計將覆蓋過去5年內推出的90%以上的處理器產品。

  隨後,微軟、谷歌以及其他一些大型科技公司相繼發布關於漏洞的應對方案,表示他們正在或已對其產品和服務提供更新。

  微軟發布了一個安全更新程序,以保護使用英特爾和其他公司晶片的用戶設備;蘋果確認所有的Mac系統和iOS設備都受到該漏洞影響,但已發布防禦補丁;谷歌表示,已更新了大部分系統和產品,增加了防範攻擊的保護措施;高通表示,針對受到近期曝光的晶片級安全漏洞影響的產品,正在開發安全更新。

  有網絡安全專家認為,雖然漏洞影響範圍廣泛,對於普通用戶,大可不必過於恐慌,但受影響較大的主要會是雲服務廠商。大部分雲服務廠商也公布了應對方案和時間表。

相關焦點

  • 科普:計算機「千年蟲問題」,以及解決的複雜性
    計算機的使用是很便捷,但是每一樣東西都存在問題和漏洞,那麼是怎樣的呢?什麼是計算機「千年蟲問題」計算機系統的2000年問題,簡稱Y2K,或千年危機、千年蟲問題,是指在計算機軟、硬體系統以及使用數位化程序控制晶片的各種應用系統中,由於只採用兩位十進位數字來表示年份,當日期從1999年12月31日轉入2000年1月1日時,用來表示年份的後兩位十進位數字「00」,與1900年的「00致,因而計算機作業系統誤認為是
  • 淺談千年蟲
    隨著COBOL語言的影響日愈擴大,這一習慣做法被人們沿用下來,但是到了2000年,居然變成了危害甚大的「千年蟲」,那麼為什麼這個問題會在2000年爆發,這個就得從千年蟲出現的原因說起:原因一:由於年份只保留了後兩位,當2000年到來的時候,年份存儲的信息是「00」,計算機無法區分這到底是1900年,還是2000年。
  • 再看千年蟲
    雖然各國的政府機關和要害部門以及很多企業都作出了鄭重的承諾,保證因電腦無法處理1999年轉入2000年數位帶來什麼混亂,即千年蟲問題已基本得到解決,但信用卡裡的錢是否會原封不動,在2000年的第一天乘坐飛機會不會有危險,等等這些可都是涉及個人切身利益甚至是生命安全的大問題呀。
  • iPhone曝出Bootrom漏洞 影響X及之前晶片
    安全研究人員Axi0mX近日表示,他發現蘋果晶片組上存在Bootrom漏洞,可允許駭客取得iOS設備的控制權。由於該漏洞波及A5到A11的晶片組,相當於iPhone 4S到iPhone X都受該漏洞影響,但只有通過更換硬體才能修復,否則可導致永久的越獄行為。
  • 《黑寡婦》獨立電影將講述寡姐黑歷史,劇情與「千年蟲」有關
    2、故事劇情會跟「千年蟲」有關。除了確定其故事是起源故事,外媒還流傳出這樣一個傳聞,即《黑寡婦》的故事會跟「千年蟲」有關,「千年蟲」是一種電腦程式自身缺陷造成的系統漏洞,因為最開始電腦系統表示年份的時候都是用兩位數來表示的,比如1999年,系統只讀取後兩位99即可,也就是說前兩位會默認為19,但是到了2000年,末尾兩位變成00,系統就無法識別到底是1900年還是2000年,由此會引發各種各樣的連鎖反應
  • Achilles 報告:高通晶片存在大量漏洞,受影響機型超 40%
    Achilles 報告:高通晶片存在大量漏洞,受影響機型超 40% 2020-08-10 09:56:41 來源 : IT之家
  • 谷歌發現高通晶片存在嚴重的安全漏洞
    谷歌這次發現了高通產品中技術市場的又一重大安全漏洞。該公司名為「零項目」的安全計劃已經暴露了高通公司Adreno GPU中的一個危險漏洞,該漏洞已經由製造商修復。快速解決問題對於Google也是個好消息。由於該漏洞存在於Snapdragon晶片中,因此數百萬的Android手機容易受到此問題的影響。
  • 英特爾晶片漏洞危機,誰都不能倖免
    提前發聲明:喊冤+正視聽原本英特爾和微軟、谷歌等計劃下周公開漏洞並給出解決方案,但是,英特爾顯然對各種「隱瞞不報、偷著修復」「性能大損失」「Intel x86設計十年大BUG」等指責不能忍,提前發表了聲明。
  • 微軟Win10爆出史詩級漏洞 危險程度堪比永恆之藍
    之前有報導稱微軟Windows 10(簡稱Win10)系統漏洞數量少於Linux、Mac OS等系統,結果這兩天Win10就爆出了一個史詩級漏洞,危險程度堪比前幾年肆虐全球的永恆之藍。該漏洞被評為「 Critical」高危級別,攻擊者利用該漏洞無須權限即可實現遠程代碼執行,受黑客攻擊的目標系統只需開機在線即可能被入侵。這個漏洞的影響程度據說堪比前幾年的永恆之藍,當年肆虐全球的「WannaCry」勒索病毒也是利用了SMB協議的漏洞攻擊系統獲得最高權限。
  • 以色列安全公司發現AMD晶片中存在13個安全漏洞
    在這次安全漏洞報導出現之前,英特爾的晶片和英國半導體公司Arm的晶片,也曾經出現過Meltdown和Spectre安全漏洞,給過去20年製造的很多電腦都帶來了不小安全威脅。根據研究人員Statista的介紹,現階段,市場上約有77%的計算機處理器來自英特爾,而來自AMD的處理器的比例為22%。
  • 發現Intel晶片漏洞的神秘人曝光,各大巨頭紛紛回應
    這兩天,一則Intel晶片漏洞的新聞出現,讓全球的科技巨頭應接不暇。而發現Intel晶片漏洞的神秘人也浮出水面。據路透社北京時間1月5日報導,在黑掉自己的計算機,並發現存在於過去20年英特爾生產的大多數晶片中一處缺陷的那個晚上,丹尼爾·格魯斯(Daniel Gruss)幾乎徹夜未眠。
  • 千年蟲
    母親說,鄰居阿姨告訴她,現在菜裡有千年蟲,是從電腦上爬出來的,吃了會死人。我們回家打開電腦,老母親馬上緊張地拿出圍裙要我們戴上。以為要花很多口舌才能和老母親解釋清楚,誰知三分鐘不到,母親已經恍然大悟。之後她在鄰裡間澄清阿姨謠言,說得頭頭是道。新知識和新技能的學習與年齡沒有關係。尺有所短,寸有所長。
  • 英特爾晶片漏洞震驚全球,蘋果安卓全部中招,CEO還提前跑路了
    研究人員將他們稱作「Meltdown(熔斷) 」和「Spectre(幽靈)」,並指出英特爾CPU晶片存在根本性的設計缺陷,Linux和微軟Windows作業系統將需要進行重大安全更新。此次漏洞波及面極廣,近20年來生產的手機、電腦、雲計算產品幾乎都在風險之列。簡單來說,這個漏洞可以讓任何程序都無視權限控制,隨意讀取虛擬內存內的數據。
  • 計算機晶片中隱藏的漏洞被探明,這一次位置有點特殊!
    導讀近日,美國華盛頓州立大學的研究團隊發現了高性能計算機晶片中複雜的通信主幹網存在明顯漏洞。這個漏洞是之前未知的,它的發現意義非常重大,因為這些漏洞會導致現代電子器件的故障。其中,晶片作為構成眾多電子產品的主要元件,其安全性問題更不容小覷。近年來,有關晶片高危漏洞的風波可謂:「一波未平一波又起」。一旦晶片出現故障,其影響將席捲幾乎所有的電腦、伺服器與智慧型手機。
  • 史上最大漏洞危機:影響所有 iPhone、Android、PC 設備,修復困難重重
    作為全球知名晶片製造商,任何有關英特爾晶片漏洞的問題都會導致全球上百萬設備遭受牽連。這一次,「Spectre」和「Meltdown」的兩個安全漏洞給了其狠狠一記重拳。截止目前,包括 Linux、Android、微軟 Windows 和蘋果 OS X 作業系統,甚至主要的雲計算供應商 AWS、Azure、谷歌雲等均受此影響。
  • 這漏洞或影響三星S9、小米7、魅族15Plus、華為P20,等不等你決定
    自1月3日谷歌零項目組團隊發表關於晶片漏洞的具體情況後,各大晶片公司承認其晶片也存在漏洞,有被熔斷(Meltdown)或幽靈(Spectre)攻擊的風險,包括INTEL、AMD、ARM以及蘋果、高通、IBM等公司。
  • 微軟英特爾聯合公布漏洞新變體,修復後會影響電腦部分性能
    IT之家5月22日消息 此前微軟與英特爾發現了一個名為Speculative Store Bypass(變體4號)的新漏洞,是Spectre and Meltdown安全漏洞的新變體,這一漏洞目前微軟方面稱尚沒有完全解決。
  • 20年前差點讓世界崩潰的「千年蟲」,又回來襲擊人類了
    解決辦法也很簡單,只要修改掉系統時間調成閏四月以外的日期就好或者更新一下鎖屏程序升級成有閏四月的日曆。時間回到1999年末新的千年馬上就要到來。世界本應該是一片歡樂喜慶的海洋然而現實是全球都陷入了恐慌普通人忙著取現金、忙著屯糧還有人鑽進山洞避難;他們感覺世界末日即將到來而政府部門、金融機構、軍隊都忙著做安全測試,並找來大量技術人員組成搶修隊。
  • SweynTooth爆出最新低功耗藍牙漏洞,多家知名藍牙晶片榜上有名
    SDK進行測試發現,攻擊者可以根據情況觸發BLE SOC晶片協議棧死鎖,崩潰,緩衝區溢出,或者完全繞過安全性。死鎖:死鎖是會影響BLE連接,不會引起硬故障或內存損壞的漏洞。通常,它們是由於用戶APP代碼與SoC SDK固件之間的某些不正確同步造成用戶代碼陷於某個死鎖等待狀態。如果正確不當,則可能會導致死鎖。
  • 全球定位系統即將「歸零」,能招來新的「千年蟲」嗎?
    GPS系統4月6日將迎來新周期——全球定位系統「歸零」,能招來新的「千年蟲」嗎?這會給我們帶來什麼影響?我國的北鬥系統是否也存在此問題?科學家們怎麼看,有什麼解決方案?為此,科技日報記者採訪了中國科學院有關專家。「GPS周數翻轉」是啥?