報告詳解影響英特爾10/11/12代酷睿處理器的ÆPIC Leak安全漏洞


在“幽靈”(Spectre)和“熔毀”(Meltdown)漏洞曝出後,近年來針對Intel和AMDx86CPU的側信道攻擊也愈演愈烈。本周二,英特爾推送20220809微碼更新,以修補影響包括10/11/12代酷睿在內的大量處理器的Intel-SA-00657安全漏洞。不久後,我們又看到詳細的分析報告。

(來自:ÆPIC Leak 專題網站)

來自羅馬第一大學、格拉茨理工 / 科技大學、以及亞馬遜 AWS 公司的研究人員們指出:

該漏洞名叫 ÆPIC Leak,它以處理中斷請求的高級可編程中斷控制器(APIC)而命名,並且是首個 CPU 架構級敏感數據泄露漏洞。

據悉,在大多數 10、11、12 代酷睿處理器上,APIC MMIO 未對從緩存層次結構返回的陳舊數據施加適當的范圍定義。

與 Spectre 和 Meltdown 等瞬態執行攻擊相比,ÆPIC Leak 漏洞要更貼近於架構層面 —— 敏感數據會被直接泄露,而不依賴於任何嘈雜的側信道。

ÆPIC LEAK IN ACTION - Demo 1(via)

換言之,ÆPIC Leak 就像是在 CPU 本體中讀取的未初始化內存。慶幸的是,訪問 APIC MMIO 將需要特定的權限(管理員或 root),因而大多數系統不會受到該漏洞的直接影響。

另一方面,依賴英特爾 SGX 軟件防護擴展功能,來保護數據免受特權攻擊的系統,將面臨更大的風險 —— 這也是 Intel 積極推送 CPU 微碼補丁的一個重要原因。

ÆPIC LEAK IN ACTION - Demo 2

目前該漏洞的概念演示,已由格拉茨理工學院開源(GitHub)。至於英特爾那邊,這傢芯片巨頭已於 2021 年 12 月知悉此事,並且分配 CVE-2022-21233 這個通用漏洞披露編號。

最後,如果沒有第一時間部署 20220809 CPU 微碼更新,也可通過禁用 APIC MMIO 或繞開 SGX,以臨時躲開基於該漏洞的攻擊利用。


相關推薦

2024-05-09

"優化會導致不穩定,因為已經有許多關於這種情況的報告。不僅如此,英特爾默認設置還提供散熱規格和電源能力的組合,包括適用於所使用主板能力的電壓和頻率曲線設置,以及主板上配備的電源傳輸。至少在大多數情況

2024-08-02

延長2年保修。按照英特爾官方聲明,將為受不穩定問題影響的英特爾第13/14代酷睿處理器額外延長2年保修。一般來說,英特爾盒裝CPU是三年的有限保修期,上述聲明也就意味著大多數受影響的CPU現在將有5年的保修期。針對使用

2023-02-13

前幾天,英特爾上架一款專供國內市場的酷睿處理器i5-13490F,售價僅為1599元,面向遊戲用戶。最近又曝光一款i7-13790F,這也是英特爾首次在同一系列中帶來的更多特殊型號。從曝光的CPU-Z數據和跑分來看,這顆處理器雖然是B0步

2023-01-20

上都不弱於臺積電,或是僅有微小差距,那麼在英特爾的影響力下,多數歐美廠商或許都會選擇英特爾而非臺積電。一旦英特爾進入代工市場,那麼兩者就是直接的競爭對手關系,看看臺積電對三星的態度,就可以知道基本沒有

2022-06-30

盡管英特爾尚未正式宣佈其下一代(第13代)酷睿處理器,但這並不能阻止主板制造商為其發佈產品。華擎(ASRock)今天為600系列主板發佈瞭BIOS更新,添加瞭對英特爾下一代處理器的支持。本次更新覆蓋采用LGA1700插槽的主板,

2022-08-20

英特爾今年將發佈RaptorLake,也就是第13代酷睿處理器,以接替目前的AlderLake。RaptorLake與AlderLake有著類似的性能核(PerformanceCore)和能效核(EfficientCore)設計,前者將由GoldenCove架構改為RaptorCove架構,不過基本沒什麼區別,而後

2022-12-20

英特爾即將推出的旗艦酷睿i9-13900KS"猛禽湖"處理器的單線程性能比該公司目前的頂級芯片i9-13900K領先5%。泄露的基準測試顯示,i9-13900KS在CinebenchR23單線程中得到2366分,而i9-13900K為2243分,即將推出的i9-13900(非

2022-09-16

理擁堵數據所需的設備性能,即使多任務操作也不會受到影響。此外,Thunderbolt™ 4、Intel® Wi-Fi 6E 和藍牙® V5.2 的高速數據傳輸能力,進一步提升連接性和易用性。緊湊、無風扇用戶可將小巧的 R8 拿在手掌上,便於隨身攜帶。R8

2022-12-21

英特爾酷睿"猛禽湖"微架構將在2023年國際消費電子展上進行展示,該公司計劃大幅擴展其第13代酷睿處理器系列,用於筆記本、超便攜設備、可轉換設備、平板電腦,以及幾乎所有你能隨身攜帶的PC外形尺寸。

2023-02-09

英特爾第11代酷睿"火箭湖"臺式機處理器采用SocketLGA1200封裝,是五年來第一代提供IPC提升的臺式機處理器,目前已被標記為EOL(生命終結),並正式從公司的產品行列中停產。這是在2023年2月6日的最新產品變

2022-12-21

英特爾的酷睿i5-13400F有望成為最熱門的經濟型CPU,它現在已經在美國零售商ShopBLT上市,初步價格為216美元。英特爾酷睿i5-13400將有標準版和缺少集成顯卡的"F"版兩種型號。對於遊戲玩傢來說,酷睿i5-13400F將提

2022-07-22

我們都知道,英特爾在12代酷睿處理器中采用全新的架構設計,也就是異構混合架構。這一架構主要就是通過P-Core性能核+E-Core能效核設計,來彌補以往架構英特爾核心數量不足的短板。而這種設計也被大傢習慣性地稱為“大小核

2022-12-24

早些時候泄露的信息透露英特爾最新一代酷睿處理器的非K版本的大部分規格。然而,這個最新的信息填補重要的缺失細節,在主流型號的猛禽湖CPU正式揭幕和可能上市前幾周,給我們一個基本完整的名單。一個值得信賴的泄密

2022-09-22

分階段的方法,以確保限制最後一刻的錯誤對外界設備的影響。該公司已經證實,它在新的更新中發現一個不兼容的問題,這一次,它與某些設備上的英特爾驅動程序有關,此問題需要對受影響的用戶進行兼容性阻擋升級操作,