看看新闻
看看新闻APP

扫描二维码下载APP

下载APP
登录

⁺

历史

⁺

收藏

⁺

订阅

个人中心
退出登录

多个CPU数据缓存机制存在漏洞 用户需谨慎选择修复方案

时讯

2018-01-05 19:57:47 看看新闻Knews记者  陈俊杰

近日,国家信息安全漏洞库(CNNVD)收到多个关于CPU数据缓存机制漏洞(Meltdown:CNNVD-201801-150、CVE-2017-5753和CNNVD-


201801-152、CVE-2017-5715;Spectre:CNNVD-201801-151、CVE-2017-5754)情况的报送。成功利用以上漏洞的攻击者可使用低权限的应用程序访问系统内存,从而造成数据泄露。Intel、AMD、ARM的处理器及其关联的上层操作系统和云平台均受此漏洞影响,经证实的操作系统包括Windows、Linux和MacOS,经证实的云平台包括基于Xen PV、OpenVZ等构架的云端基础设施。目前,微软、苹果、红帽、亚马逊、腾讯云、VMware等厂商针对相关漏洞提供了修复补丁或缓解措施。


建议受影响的用户及时确认产品版本和相关厂商发布的修复或缓解措施。鉴于漏洞存在于较为底层的组件,完全修复漏洞涉及的操作系统、应用软件较多,可能带来兼容性和其他不可预知的问题,请受影响用户综合评估,谨慎选择修复方案。


一、漏洞介绍


漏洞源于处理器数据缓存边界机制中存在缺陷,攻击者可以通过滥用“错误推测执行”来有效的泄露内存信息。Meltdown漏洞可用于打破应用程序和操作系统之间的内存数据隔离。 Spectre 漏洞可用于打破不同程序之间的内存数据隔离。攻击者利用漏洞可访问计算机内存,窃取数据,还可以攻击云计算平台,获取到其他用户未加密明文密码和一些敏感信息。


二、危害影响


成功利用以上漏洞的攻击者可访问内存,读取其他程序的内存数据,包括密码、用户的私人照片、邮件、即时通讯信息等敏感数据。由于漏洞的特殊性,因此涉及多个领域中的软件和硬件厂商产品,包括Intel处理器、ARM处理器、AMD处理器;使用Intel处理器的Windows、Linux、MacOS等操作系统、云计算环境;Firefox浏览器、 Chrome浏览器、 Edge浏览器;VMware、亚马逊、Red Hat、Xen等厂商产品均受到漏洞影响。
三、修复建议


由于漏洞的特殊性,涉及了硬件和软件等多个厂商产品,建议受影响的用户及时确认产品版本和相关厂商发布的修复或缓解措施。鉴于漏洞存在于较为底层的组件,完全修复漏洞涉及的操作系统、应用软件较多,可能带来兼容性和其它不可预知的问题,请受影响用户综合评估,谨慎选择修复方案。
相关修补措施如下:
Inter
安全公告链接:
https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00088&languageid=en-fr
https:/
ewsroom.intel.com
ews/intel-responds-to-security-research-findings/
微软
修补措施链接:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4056892
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4056891
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4056890
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4056888
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4056893
https://www.catalog.update.microsoft.com/Search.aspx?q=windows+security+update+2018
https://www.catalog.update.microsoft.com/Search.aspx?q=4056568
亚马逊
修补措施链接:
https://alas.aws.amazon.com/ALAS-2018-939.html
安全公告链接:
https://amazonaws-china.com/cn/security/security-bulletins/AWS-2018-013/?nc1=h_ls
ARM
修补措施链接:
https://developer.arm.com/support/security-update
谷歌
修补措施链接:
https://source.android.com/security/bulletin/2018-01-01
https://support.google.com/faqs/answer/7622138
Red Hat
修补措施链接:
https://access.redhat.com/security/vulnerabilities/speculativeexecution
Xen
安全公告链接:
http://xenbits.xen.org/xsa/advisory-254.html
Mozilla
修补措施链接:
https://www.mozilla.org/en-US/security/advisories/mfsa2018-01/
安全公告链接:
https://blog.mozilla.org/security/2018/01/03/mitigations-landing-new-class-timing-attack/
VMware
修补措施链接:
https://www.vmware.com/us/security/advisories/VMSA-2018-0002.html
AMD
安全公告链接:
https://www.amd.com/en/corporate/speculative-execution
SuSE Linux
修补措施链接:
https://www.suse.com/support/kb/doc/?id=7022512

(看看新闻Knews记者:陈俊杰 编辑:胡晓虎)

版权声明:本文系看看新闻Knews独家稿件,未经授权,不得转载
点赞
收藏
分享
用手机看
关键词: KnewsCPU漏洞缓存

全部评论

请先登录后发表评论

暂无评论,快来发表你的评论吧

推荐视频

00:07
“路易号”真成船了?一眼假!公安已介入
求证3天前
00:55
中环内圈金沙江路口因积水封闭管控
看呀STV3天前
00:36
少林寺新住持印乐 曾表示“不评价少林寺商业化”
时讯3天前
00:11
中美经贸会谈在瑞典斯德哥尔摩举行
时讯3天前
00:25
少林寺管理处回应:新住持印乐法师已到少林寺
时讯2025/07/29
00:09
印乐法师任少林寺住持 此前担任洛阳白马寺方丈
时讯2025/07/29
01:11
14岁少女被陷MCN里 直播经济下未成年人保护困局
东方快评2025/07/29
01:00
北京发布暴雨红色预警 因灾死亡30人
上海早晨直播间2025/07/29
00:28
查处网络主播偷逃税360余起 查补税款30多亿元
时讯2025/07/28
00:28
中国佛教协会:释永信败坏佛教界声誉 注销戒牒
时讯2025/07/28
00:24
少林寺通报:释永信被查!涉嫌刑事犯罪
时讯2025/07/27
00:46
多名未成年人围殴一男孩 叫嚣“我没16岁欢迎报警”
时讯2025/07/27
00:58
夜线快评:面馆卖茅台,何至集体上头?
夜线约见2025/07/25
00:08
柬埔寨召集多国使节通报局势 泰国:拒绝第三方调停
时讯2025/07/25
00:14
大学生泰国打工失联 朋友曾劝别成《孤注一掷》
叩击2025/07/25
06:40
专家解读:泰国与柬埔寨在两国边境地区发生交火
时讯2025/07/25
01:09
上海发布2025年养老金上调方案
时讯2025/07/24
00:09
佩通坦哽咽含泪谴责柬方:他们是手无寸铁的平民
看现场2025/07/24
00:18
第9号台风“罗莎”生成 上海周末雨势明显
看呀STV2025/07/24
01:18
甘肃最新通报:天水市委书记、市长等10人被立案问责
时讯2025/07/21
看看新闻
  • 关于我们
  • 广告服务
  • 联系我们
  • 投诉建议
  • 友情链接
  • 产品服务
  • 法律条款
网上有害信息举报专区
  • 互联网违法和不良信息举报
  • 上海互联网举报中心
儿童色情信息举报专区

举报电话:021-62870000

举报邮箱:service@kankanews.com

网络社会征信网
上海工商电子标识
广播电视节目制作经营许可证:(沪)字第510号 互联网新闻信息服务许可证:31120240001 网络文化经营许可证:沪网文[2018]4466-313号 互联网ICP备:沪ICP备10207042号-1 沪ICP备10207042号-4 网视备(沪)02020000020-1号 违法与不良信息举报邮箱:service@kankanews.com

剑网行动举报电话:12318(市文化执法总队)、021-64334547(市版权局)

Copyright © 2016 Kankanews.com Inc. All Rights Reserved. 看东方(上海)传媒有限公司 版权所有

看看新闻APP
沪公网安备 31010602001114号