Otro hueco en procesadores Intel: LVI

Publicado en 'Seguridad Informática' por gnox, 10 Mar 2020.





  1. gnox

    gnox Miembro de bronce

    Registro:
    3 Ene 2013
    Mensajes:
    2,348
    Likes:
    946
    Temas:
    82




    "Load Value Injection acaba de ser revelado hoy como una nueva clase de ataque en ejecucion-temporal, los investigadores claman que derrota todas las parches de Meltdown, Foreshadow, Zombieload, RIDL y Fallout. Los investigadores dicen que LVI puede afectar cualquier acceso a memoria y que parches basados en compilacion pueden ser muy costosos.

    LVI combina codigo al estilo Spectre y Meltdown y atraviesan las defensas permitiendo injectar datos en la ejecucion temporal de la victima. LVI fue descubiero en Abril 2019 y hoy los investigadores e intel estan haciendo la revelacion en forma coordinada.

    Es importante notar que LVI al parecer afecta predominantemente a los Intel SGX, Icelake parches via hardware protegen contra esta vulnerabilidad mientras que otros procesadores Intel son parcialmente vulnerables."

    https://lviattack.eu/
    https://software.intel.com/security-software-guidance/insights/deep-dive-load-value-injection
     
    A Joshua Tree le gustó este mensaje.


  2. mario1560900

    mario1560900 Miembro de bronce

    Registro:
    7 Oct 2018
    Mensajes:
    1,696
    Likes:
    315
    Temas:
    31
    Y ahora a cambiar a AMD.
     
  3. compudoc

    compudoc Miembro maestro

    Registro:
    15 Ene 2020
    Mensajes:
    337
    Likes:
    54
    Temas:
    8
    TAN FÁCIL NO PUEDE SER UNA MIGRACIÓN DE GRAN MASA ES MUY COSTOSA , PARCHAR Y TOMAR PRECAUCIONES ES MEJOR.
     
  4. Kaizer131

    Kaizer131 Miembro maestro

    Registro:
    2 Abr 2013
    Mensajes:
    979
    Likes:
    122
    Temas:
    6
    Bueno a migrar a AMD xD
     
  5. Epikurolibre

    Epikurolibre Miembro de plata

    Registro:
    3 Oct 2010
    Mensajes:
    4,902
    Likes:
    1,817
    Temas:
    160
    El fail tiene mas repercusiones en servidores, para tu lentium - 3 en la que ven nopor estos foreros no te afecta en nada, xq a nadie le interesa ver lo que haces.
     
    A compudoc le gustó este mensaje.
  6. hardyboy69

    hardyboy69 Miembro de plata

    Registro:
    22 Ene 2013
    Mensajes:
    2,628
    Likes:
    222
    Temas:
    19
    todo bien con core i3
     
  7. compudoc

    compudoc Miembro maestro

    Registro:
    15 Ene 2020
    Mensajes:
    337
    Likes:
    54
    Temas:
    8
    O_o:w0w::w0w:Sinceridad Pura jajaja.
     
  8. Joshua Tree

    Joshua Tree Miembro diamante

    Registro:
    5 Jun 2014
    Mensajes:
    16,158
    Likes:
    2,740
    Temas:
    35
    Lo que faltaba "el acceso a la memoria".

    ¿Datos o códigos de ejecución temporal para la extracción de información a través de internet?

    Aún no se sabe nada si esto afecta a procesadores AMD, ya nos iremos enterando.
     
  9. gnox

    gnox Miembro de bronce

    Registro:
    3 Ene 2013
    Mensajes:
    2,348
    Likes:
    946
    Temas:
    82
    Via codigo que permite inyectar datos en memoria o leerla, desde programas en ejecucion en el procesador objetivo.

    El tema no solo es la vulnerabilidad sino tambien la repercusion cuando lo parchan, para spectre/meltdown el parche fue via codigo en los sistemas operativos y este afecto a la performance de los mismos.
    https://www.forbes.com/sites/brooke...10-intel-performance-trickle-in/#1fa2ec54715b

    Hay que esperar a que salga el parche de esto para ver cuanto mas le pega. Porque intel ya reconocio que tambien afecta a otras familias de sus procesadores ..
    https://lviattack.eu/lvi.pdf
    "Intel furthermore acknowledged that LVI may in principle be exploited in non-SGX user-to-kernel or process-to-process environments and suggested addressing by manually patching any such exploitable gadgets upon discovery."
     
  10. Epikurolibre

    Epikurolibre Miembro de plata

    Registro:
    3 Oct 2010
    Mensajes:
    4,902
    Likes:
    1,817
    Temas:
    160
    Claro, en eso hay razón, pero mi comentario va más a los otros foreros alarmistas, que solo dicen 'cambiemos a AMD' cuando en realidad, muchos de ellos no requieren un entorno doméstico tan seguro con una perdida del quiza 10% de rendimiento, algo que en ambiente productivo se interpreta como pérdida económica.
    En todo caso, mi crítica/comentario iba dirigido al usuario con avatar de pokemon.