英特尔的主要芯片缺陷尚未修复
根据《纽约时报》的报道,英特尔多次要求一组荷兰研究人员对其芯片的漏洞保持沉默,尽管它并没有修复所有重复的英特尔补丁实例。
该漏洞主要基于这样一个事实,即英特尔芯片通常会在预期的处理要求下执行某些功能,以提高性能。但是,如果这些功能被暂停,创建的数据将在系统中保留很短的时间,并且在处理或存储这些数据时很容易被黑客提取出来。
阿姆斯特丹自由大学的研究人员在2018年9月发现并报告了英特尔处理器中的漏洞。报告显示,5月发布的英特尔补丁修复问题未能彻底解决问题。所以第二个补丁在2019年11月12日星期二发布,显然应该可以解决所有问题。研究人员说,至少。报告指出:
研究人员在最近的一次采访中表示,该公司需要六个月的时间才能在周二公开披露第二个补丁,它将能够修复英特尔表示将在5月修复的所有漏洞。
阿姆斯特丹自由大学计算机科学教授、报告该漏洞的研究人员之一Cristiano Giuffrida表示,来自英特尔的公开信息是“一切都是固定的”。“我们知道这不是真的。”
Giuffrida指出的不准确之处在于,周二提供的补丁无法解决他们在5月份告诉英特尔的另一个缺陷:
现在,荷兰研究人员声称英特尔又在做同样的事情。他们表示,周二发布的新补丁仍然无法修复他们在5月份提供给英特尔的另一个缺陷。
英特尔承认,5月份的补丁无法修复研究人员提交的所有内容,也无法在周二修复补丁。然而,该公司发言人利罗森沃尔德(Leigh Rosenwald)表示,他们“大大降低了”被攻击的风险。
报告指出了围绕这种情况的标准行业实践,发现漏洞并报告漏洞的安全公司通常同意在公司能够发布补丁来解决问题之前不公布他们的发现。这就是为什么在大多数安全漏洞被修复之前你不知道。荷兰研究人员声称,在向英特尔提交初步报告后,他们保持了8个月的沉默。当英特尔在5月份发布修复时,他们意识到该修复并不包括他们告诉英特尔的所有漏洞,因此要求他们保持沉默6个月。显然,他们还被要求更改他们计划提交给安全会议的文件。
报道称,在周二被释放后,该组织被要求再次保持沉默,但他们拒绝了,因此发生了这样的故事:
阿姆斯特丹自由大学的拉扎维的同事朱佛里达和赫伯特博斯(Herbert Bos)说,“我们认为是时候向全世界简要解释一下英特尔了,尽管这个问题还没有解决。”
报告继续显示,英特尔可能忽略了团队提供的一些“概念证明”漏洞,并且在这样做时没有发现任何其他漏洞,这就是英特尔无法做到这一点的原因。一次性修复所有漏洞:
Bos说:“我们相信还是有很多漏洞的。”“此外,在他们的声誉受到威胁之前,他们不会进行适当的安全工程。 "“他们错过的许多攻击都是几行不同于其他代码的代码。Giuffrida先生说,“有时候只有一行代码。这其中的意义当然令人担忧。这意味着,除非我们向他们提供所有可能的问题变体,否则他们实际上将无法解决问题。"
英特尔发言人表示,英特尔“大大降低”了遭受攻击的风险。她还表示,已经通过对部分芯片进行硬件修复,解决了核心问题,并计划对其他芯片进行同样的修复。
在这种情况下,该组织决定将其公之于众的另一个原因是,漏洞已经开始泄露,因此信息从其他来源发回给了他们。现在,他们担心人们可能会利用这一漏洞来攻击不受保护的人。尚不清楚哪些漏洞实际上仍然存在,以及英特尔需要多长时间来修复它们。