Rapport hävdar säkerhetshål i processorer och styrkretsar från AMD

Permalänk
Skrivet av irkasmork:

Det här låter ju inte så bra. Nu önskar jag mig iaf en uppföljande artikel om vad detta faktiskt innebär, vilka risker som finns , och vilka åtgärder jag som Ryzen-användare bör vidta.

Inga alls, alla "hålen" kräver att du ger programmet adminrättigheter, flashar bios eller använder programvara signerad av AMD.

MASTERKEY: Exploiting MASTERKEY requires an attacker to be able to re-flash the BIOS with a specially crafted BIOS update.

RYZENFALL: Exploitation requires that an attacker be able to run a program with local-machine elevated administrator privileges.

FALLOUT: Exploitation requires that an attacker be able to run a program with local-machine elevated administrator privileges.

CHIMERA: A program running with local-machine elevated administrator privileges. Access to the device is provided by a driver that is digitally signed by the vendor.

Visa signatur

7900 xt -:- 5800x3D -:- 32gb 3800 cl 14 -:- 2x480+360

Permalänk
Medlem
Skrivet av Selmalagerlöf:

Låter som försök till aktie manipulation....

Denna kampanj är ju helt klart riktat till investerare och aktieägare. För att rädda värdet på aktierna och försöka locka tillbaka investerings firmorna. Inget olagligt med det. Men för alla andra ser det ju inte bra ut.

Jag tycker mest att det ser desperat ut.
Har Intel verkligen inget att komma med för att fixa spectre och meltdown?
Jag förstår ju att det tar tid att designa en arkitektur och att problemen kräver i princip en helt ny arkitektur, men har dom inget alls planerat? Lider alla deras framtida arkitekturer av samma problem? Har dom ingen lösning?
Om jag var aktieägare skulle jag passa på att dumpa Intel efter det lilla uppsving som dom får av denna smear campaign, för det ser verkligen desperat ut.

Permalänk
Inaktiv

Detta va inte bra, se hur mycket prestanda Amd tappar när säkerheten täppa till.

Varför häxjakt på Intel när Amd har säkerhetsbrist?
Folk verkar gissa sig till mycket här.

Permalänk
Medlem

gillar också att cts labs laddade upp sin först video på youtube för 20timmar sedan, så dem skapade ett konto enbart för detta!
jag skulle inte lita på någonting som kommer från dem.

Permalänk
Medlem
Skrivet av THB:

Så en så pass stor nyhet om 13 allvarliga säkerhetsrisker skall inte tas upp av Swec för att det handlar om AMD?

Det sa jag absolut inte. Jag tycker att det är intressant oavsett tillverkare. Däremot frångår hela den här historien all form av vettigt tillvägagångssätt. Därav kunde kanske det varit bättre att avvakta tills mer har klarnat.

grammatik
Visa signatur

AMD RYZEN 9 5900X - ASUS ROG X470-F STRIX - 32GB DDR4 @ 3200MHz - ASUS RTX 3070 Ti

Permalänk
Inaktiv
Skrivet av RPGWiZaRD:

Alltså dethär börjar spåra ur ordentligt nu. Känns mer och mer som amerikansk presidentvalspropaganda mellan republikanerna och demokraterna där man med häxjaktmetoder och mutor mot olika partner vill försöka förstöra för motpartern. Troligen har dessa säkerhetshålsupptäckare blivid sponsrade av Intel också när det har blivit press från Intels sida att visa att "AMD är inte något bättre".

Intel har exakt samma problem och det var självklart att AMDs bakdörr skulle också visa sig vara osäker. Jag vet inte om de är bara idioter som designar dessa (det går inte att göra en bakdörr säker ens teoretiskt) eller om det är NSA som har sina fingrar i spelet men det är ytterst klart att varken AMD eller Intel tillverkar säkra processorer.

Permalänk
Medlem
Skrivet av Höstregn:

Inga alls, alla "hålen" kräver att du ger programmet adminrättigheter, flashar bios eller använder programvara signerad av AMD.

MASTERKEY: Exploiting MASTERKEY requires an attacker to be able to re-flash the BIOS with a specially crafted BIOS update.

RYZENFALL: Exploitation requires that an attacker be able to run a program with local-machine elevated administrator privileges.

FALLOUT: Exploitation requires that an attacker be able to run a program with local-machine elevated administrator privileges.

CHIMERA: A program running with local-machine elevated administrator privileges. Access to the device is provided by a driver that is digitally signed by the vendor.

Låter som endast Ryzenfall och Fallout är något som egentligen är något att oroa sig för. Dvs, om nu dessa exploits faktiskt går att använda till något vettigt? Finns det något information om vad dessa exploits egentligen gör? Det låter ju som att det hänger på andra exploits huruvida det ens går att köra dem, så frågan är väl om dom ens gör något speciellt som inte en annan exploit redan kan göra?

Permalänk
Medlem
Skrivet av Thomas:

Utöver det så verkar det (enligt reddit-tråden, vi får nog mer pålitlig info snart) som att alla dessa exploits kräver antingen att man flashar BIOS eller admin-access till datorn. Hur sårbar är mjukvaran som körs på en Intel-dator om man låter en attackerare flasha eget BIOS eller ger denne admin-access?

Detta är dock fallet för de flesta säkerhetshål av det här slaget. Och många som det rapporterats om på senare tid har ju krävt lokal tillgång och/eller admin-behörighet.

Tycker ett stort problem med dessa rapporter är att man sällan får en bra helheten av hotbilden. Vissa är helt ofarliga för vanliga användare medan andra kan vara väldigt farliga för företag (tex stulen laptop eller social engineering etc), som gör att det finns stort nyhetsvärde oavsett om det drabbar den vanliga användaren eller inte då det för många andra kan vara ett riktigt hot.

Oavsett hur farligt det är för en hemmaanvändare så tycker jag att det såklart ska rapporteras om säkerhetshål oavsett (om vi nu förutsätter att det faktiskt är säkerhetshål).

Sen ska vi nog inte heller underskatta antalet användare som kör Windows med admin konto och UAC avstängt (även om det kanske inte är direkt applicerbart här så är det nog det värsta problemet när det kommer till säkerhet för windowsanvändare).

Permalänk
Medlem

Detta känns väldigt lustigt och min första tanka var är det sant? stämmer detta eller är det en bluff i bästa flashback anda?
Konstiga friskrivanden och t.ex att videon slutar med "What can be done?" "Contact AMD and ask for a prompt solution" samtidigt som de gett AMD 24h att reagera över detta om den uppgiften stämmer.
Det känns som de avser att skada AMD snarare än att säkerheten ska åtgärdas.
Jag måste dyka djupare i detta, det är så rörigt att jag inte vet vad som är vad eller vad som drabbar linux system.

Permalänk
Medlem
Skrivet av anon200632:

Detta va inte bra, se hur mycket prestanda Amd tappar när säkerheten täppa till.

Varför häxjakt på Intel när Amd har säkerhetsbrist?
Folk verkar gissa sig till mycket här.

Läs så förstår du. Det är dessutom inga hål som går att utnyttja utan att ha fullkontroll överdatorn från början om dom nu existerar överhuvudtaget...

Visa signatur

Meshilicious, Amd 7950X3D, Asus X670E-I ,96 GB DDR5 6000,RTX4090 FE, Crucial 4TB Pcie5 m.2 / Corsiar Pcie4 4TB, Samsung 57" G9

Permalänk
Inaktiv

Bra att rapporten tas upp även om den inte ska tas seriöst. Har redan tagits upp en massa tveksamheter, även av flera i tråden redan, vilket gör att känslan av att "forskningen" är köpt.

Intressant att se hur utredningen av detta folk men även hur de påstådda felen visar sig vara reproducerbara/äkta.

Permalänk
Medlem

@JonasT: Vad säger AMDs svenska representant om detta?

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Inaktiv

AMD har gjort ett jättejobb med Ryzen, alla som har gjort något stort känner nog till att det inte tål så mycket inspektion i början. Detta företag har haft X antal anställda som har jobbar för fullt med att hitta säkerhetshåll på AMD processorer, kostnaden för en sådan anställd i inkomstbortfall är säg 300 000kr/månad.
Så någon har säkerligen bränt någon miljpn på att hitta säkerhetshåll i AMD processorer och föga förvånande gjorde verkade de också hitta brister. Företaget är inte det minsta ute efter att använda dessa pengar till att skapa sig ett bra rykte, snarare det motsatta kring hur de beter sig.

Nå det återstår hur det går för AMD, det är för tidigt att säga något nu när så lite information finns.

Jag jobbar själv med många kritiska system och säkerheten bokstavligen suger, skyddet är snarare att se till så att ingen kommer i närheten av datorn.

Permalänk
Medlem

Kom igen SC. Ni kan bättre.

Visa signatur

Min musik: https://www.youtube.com/channel/UCZKidNeIKsz8LZMO3VRcBdQ

Ryzen 3900x. Skärm: AOC cu34g2x/bk 144hz 34" ultrawide. RTX 2080ti

Laptop: MSI GT80 Titan Sli

Permalänk
Medlem

Att kalla det för "rapport" är att verkligen att vika sig dubbel, pdf:en innehåller egentligen inget vettigt. Att kalla källan för "säkerhetsföretag" är oseriöst. De har inget track record över huvud taget. Länka deras youtube video känns som ett dåligt skämt. Oseriöst och dåligt Sweclockers.

Visa signatur

--
A shark on whiskey is mighty risky, but a shark on beer is a beer engineer.

Permalänk

Det var väldigt oproffsigt, dessa "säkerhets hålen" gör att alla datorer blir sårbara. ifall personen har fysisk access till maskinen och kan signera drivrutiner så kan denne göra väldigt stor skada på alla maskiner, inte bara AMD baserade.

Du kan i stort sätt skriva en korrupt bios och göra samma grej på en intel maskin, eller göra en "keygen" som egentligen flashar ditt bios i bakgrunden.

mjaa, detta känns väldigt mycket sandlåda över det hela....

Visa signatur

12900K, 48GB DDR5, RTX 3070Ti

Permalänk
Medlem

Finns säkerhetshål i allt. Känns som att enda sättet att inte ha säkerhetshål är att inte vara ansluten till internet. Borde vara hårdare krav på att bolagen fixar problemen. T.ex är det många androidtelefoner som inte får uppdateringar alls och om de får det kan det ta ett halvår innan de kastat på sitt skit på vanilla android och skickar ut det till sina telefoner. Alla telefoner borde få säkerhetsuppdateringar och inte i bara 18 månader utan några år för mobilerna är numera så kapabla att man inte måste ha ny varje år. En 3 år gammal telefon fungerar bra för att surfa med. Där har Apple faktiskt en fördel. Men vill inte ha iPhone av andra skäl. Nästa mobil blir nog nya Nokia eller Sony. De som faktiskt uppdaterar mobilerna.

Skickades från m.sweclockers.com

Visa signatur

Asus B650 TUF, Ryzen 7600X, 32GB 6000mhz DDR5, Corsair RM1000X, Powercolor 6900XT Red Devil Ultimate, 360mm Corsair AIO, MSI Velox 100P Airflow. Kingston KC3000 M.2.

Permalänk
Redaktion
Praktikant ✨
Skrivet av backspace:

@JonasT: Vad säger AMDs svenska representant om detta?

Vi inväntar ett uttalande från AMD.

Permalänk

Asså.. jag va inte mörkrädd innan men nu är jag.. sitter på 6700k och tänkte byta system mot 1800x nu när skatten kommer men vafan kvittar vilken sten man vänder så finns de ohyra visst.

Visa signatur

-"Robots are the future".

Marknadsreferenser:
https://www.sweclockers.com/forum/trad/1079311/sok?searchid=f...

Permalänk
Medlem
Skrivet av Selmalagerlöf:

Låter som försök till aktie manipulation....

Lyckades ganska bra ändå. AMD gled ner på 11,10 en stund innan den nu återhämtat sig.

Permalänk
Medlem

"Nämnvärt är att samtliga av ovannämnda säkerhetshål kräver administratörsrättigheter, och i många fall även digitalt signerade drivrutiner för att kunna exploateras, vilket bör minska riskerna för att drabbas i praktiken avsevärt. Säkerhetshålen har ännu inte bekräftats av varesig AMD eller andra instanser, och baseras i dagsläget endast på information från CTS Labs rapport."

Ingen vidare anledning till panik och masshysteri alltså. Med administratörsrättigheter så går det ju rent allmänt att hitta på allt möjligt otyg. Men naturligtvis är det inte bra. Förhoppningsvis kan det patchas med mikrokodsuppdateringar som inte påverkar prestandan negativt.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem
Skrivet av Powerjimmy:

Asså.. jag va inte mörkrädd innan men nu är jag.. sitter på 6700k och tänkte byta system mot 1800x nu när skatten kommer men vafan kvittar vilken sten man vänder så finns de ohyra visst.

Jepp. Om du letar med tillräckligt starkt mikroskop.

Visa signatur

Min musik: https://www.youtube.com/channel/UCZKidNeIKsz8LZMO3VRcBdQ

Ryzen 3900x. Skärm: AOC cu34g2x/bk 144hz 34" ultrawide. RTX 2080ti

Laptop: MSI GT80 Titan Sli

Permalänk
Inaktiv
Skrivet av Powerjimmy:

Asså.. jag va inte mörkrädd innan men nu är jag.. sitter på 6700k och tänkte byta system mot 1800x nu när skatten kommer men vafan kvittar vilken sten man vänder så finns de ohyra visst.

Säkerhetsbrister kommer alltid finnas bör väl påpekas och ha i åtanke. Exempelvis nämnda 6700K är ju inte heller den felfri.

Nu återstår det att se om felen går att reproducera bara. Även om upplägget är extremt tveksamt så kan det ligga något i påståendena om säkerhetsbrister. Men sett till de detaljer som dykt upp så har jag och många andra rätt låga förväntningar.

Permalänk
Medlem
Skrivet av JonasT:

Vi inväntar ett uttalande från AMD.

Vad förväntar ni er att de ska säga då? Något i stil med:

"Vi rekommenderar att ni inte flashar tredje-parts BIOS innehållandes virus på era moderkort. Det kan påverka funktionen hos produkten negativt. Vidare anser vi det vara dålig praxis att köra alla program med administratörsrättigheter samt klicka på okända länkar samt bilagor i epost från okända avsändare. Även att installera AMD drivrutiner från någon annan än oss som icke är signerade anser vi kan vara problematiskt"

Vidare kanske ni ska gå ut med nyheten: Att slänga sin dator i sjön kan negativt påverka prestandan i Spel. Känns ungefär lika seriöst.

Visa signatur

--
A shark on whiskey is mighty risky, but a shark on beer is a beer engineer.

Permalänk
Medlem

Om det här visar sig stämma, vilket jag har svårt att se att det inte gör, så är det illa för Amd. Även om Intel på något sett "sponsrat" detta, kan jag inte se några problem med att säkerhetshål upptäcks och publiceras oavsett bakgrund.

Visa signatur

9900K | Gigabyte Z390 Auros Pro Wifi | 32 GB Corsair V LPX 3200 | 1TB Evo Plus 2TB 660P | 3090 Asus Tuf Oc | Acer XB271HU

Permalänk
Skrivet av RPGWiZaRD:

Alltså dethär börjar spåra ur ordentligt nu. Känns mer och mer som amerikansk presidentvalspropaganda mellan republikanerna och demokraterna där man med häxjaktmetoder och mutor mot olika partner vill försöka förstöra för motpartern. Troligen har dessa säkerhetshålsupptäckare blivid sponsrade av Intel också när det har blivit press från Intels sida att visa att "AMD är inte något bättre".

Isf röstar jag på Intel all the way, Intel for president!

Visa signatur

Speldatorn: Bärbar Lenovo Legion 5 med i5 10300h, 16gb ram, GTX 1660Ti , 144hz skärm

Permalänk
Medlem
Skrivet av THB:

Så en så pass stor nyhet om 13 allvarliga säkerhetsrisker skall inte tas upp av Swec för att det handlar om AMD?

Det handlar inte om nyheten i sig, utan källan.

Passande idag när det är "källkritikens dag". Såg det förut. Det finns ju en dag för allt snart.

Permalänk
Medlem

Adressen CTS-labs.com registrerades 2017-06-25 hos godaddy även management teams linkedin talar för att företaget skapades 2017.
Adressen safefirmware.com som rapporten ligger på registrerades 2017-06-09 hos godaddy.
Datumet stämmer rätt bra med intel, google och övriga blev informerade om meltdown, spectre osv.
Låter som ett väldigt ungt företag ca 9mån så jag undrar om de gjort så mycket annat än detta sedan de startade.
En av personerna i management team är Managing Director hos ett hedgefond bolag, undrar om det kan spela någon roll i hur detta hanterats.
Jag är mer intresserad av företaget och folket bakom än de påstådda sårbarheterna.

Permalänk
Medlem

Tråkigt men inte oväntat att AMD gör en miss som den här.

Permalänk
Medlem

@Snubb1: Det fanns verkligen ingenting om dem på nätet förrän idag. Det är ganska bra gjort.

https://twitter.com/chatteronstocks/status/973600460992057346

Man skulle ju kunna tro att de är en bluff. Men så kan det väl inte vara?

Visa signatur

--
A shark on whiskey is mighty risky, but a shark on beer is a beer engineer.