Компьютерный журнал Heise сообщает, что группа исследователей открыла восемь новых критических уязвимостей, получивших название Spectre-Next Generation (Spectre-NG), в процессорах компании Intel.
Heise воздержалась от публикации идентификаторов (CVE) уязвимостей и имён участников исследования, лишь сообщив, что один из багов был открыт представителем Project Zero компании Google, который оповестил о нём чипмейкеров три месяца назад.
Как сообщается, Spectre-NG представляют опасность также для небольшого числа процессоров ARM и, возможно, для чипов архитектуры AMD. Intel причислила четыре из них к категории высокого, а остальные — среднего риска.
Первопричиной Spectre-NG, как и обнаруженных раньше Spectre, является общая конструкционная недоработка Intel, однако новые баги позволяют злоумышленникам, контролирующим виртуальную машину, легко проникать в хост-систему и в виртуальные машины других пользователей, работающих на одном сервере. Это делает их потенциально более опасными, чем Spectre.
"Spectre-NG могут быть легко использованы для прорыва через границы системы, что поднимает серьезность угрозы на новый уровень. Это особенно справедливо для провайдеров облачных сервисов, таких как Amazon или Cloudflare, и, конечно же, для их клиентов", — отмечается в докладе.
Официальная реакция самой Intel была подчёркнуто нейтральной. Intel подтвердила наличие новых уязвимостей и планирует выпуск соответствующих патчей безопасности. Первая их порция выйдет в мае, и вторая, ориентировочно, в августе.
Корпорация Microsoft также рассчитывает в ближайшие месяцы устранить проблему Spectre-NG в обновлениях для Windows.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access