PTT推薦

[情報] AMD Zen2的CPU漏洞Zenbleed

看板PC_Shopping標題[情報] AMD Zen2的CPU漏洞Zenbleed作者
bighta83330
(yusheng)
時間推噓28 推:30 噓:2 →:55

臉書看HKEPC看到的

想當年intel被A粉狂笑有漏洞買i就是盤子的年代原來結果自己也有洞阿

以下臉書原文

-

外媒報導,Google 安全專家 Tavis Ormandy 公佈了在 AMD 處理器中發現新漏洞
「Zenbleed」、漏洞識別碼為 CVE-2023-20593,該漏洞可以從 CPU 中竊取
受保護的信息,例如加密密鑰和用戶登錄訊息。該攻擊不需要對計算機或服務器
進行物理訪問,甚至可以通過網頁上的 JavaScript 執行,
受影響 CPU 型號包括 EPYC、Ryzen 3000 / 4000 / 5000 等 Zen 2 微架構產品。


MD Zenbleed 漏洞允許以每核每秒 30kb 的速率進行數據洩露(盜竊),
從而提供足夠的吞吐量來竊取流經處理器的敏感訊息。
這種攻擊適用能攻撃處理器上運行的所有軟件,包括了虛擬機、沙盒的進程也能讀取。
這種跨虛擬機讀取數據的攻擊能力,對於雲服務提供商和使用雲實例的人來說
尤其具有威脅。


在 Tavis Ormandy 公佈漏洞後數小時,AMD 亦發表 AMD-SB-7008 公告承認漏洞存在,
受影響處理器全部來自 Zen 2 微架構,AMD 將優先為 EPYC 7002 伺服器處理器提供
AGESA 修正韌體。
消費級型號要到今年 12 月才會提供 ComboAM4v2PI_1.2.0.C AGESA 修正韌體,
當中包括了 Ryzen 3000 / 4000 / 5000、PS5、Xbox Series X 和 S 以及
Steam Deck 中使用的 AMD 處理器也需要更新。


受影響型號名單︰
AMD Ryzen 3000
AMD Ryzen PRO 3000
AMD Ryzen Threadripper 3000
AMD Ryzen 4000 with Radeon Graphics
AMD Ryzen PRO 4000 Processors
AMD Ryzen 5000 with Radeon Graphics
AMD Ryzen 7020 with Radeon Graphics
AMD EPYC 7002
簡單說,只要是 Zen 2 就會有份。

ref:

https://www.facebook.com/hkepc/posts/670487455096490

https://tinyurl.com/5n6th9h7

https://www.amd.com/en/resources/product-security/bulletin/amd-sb-7008.html

--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 125.228.140.213 (臺灣)
PTT 網址
※ 編輯: bighta83330 (125.228.140.213 臺灣), 07/25/2023 13:53:25

a58524andy 07/25 13:55所以? 有多少證據說多少話不是?

saimeitetsu 07/25 13:55Intel那時候被笑是一群的Meltdown S

saimeitetsu 07/25 13:55pectre Foreshadow M

a58524andy 07/25 13:55當年不買i 現在就zen2看有沒有微碼

a58524andy 07/25 13:55修或者升級而已

kivan00 07/25 14:14重點在修補漏洞會降低多少效能 i家那一

kivan00 07/25 14:14齣被酸是因為特定情況的效能損失可以高

kivan00 07/25 14:14達40% 等於逼人提早2到3年換機

spfy 07/25 14:15太激動了吧 看你爽成這樣

Severine 07/25 14:17垃圾intel 害我兩台i7更新後變廢物慢死

zack867 07/25 14:28amd zen漏洞這也不是第一次吧? 然後intel

zack867 07/25 14:28被酸是效能掉太多吧

saimeitetsu 07/25 14:29而且是壟斷當時近90%伺服器市場的IO

saimeitetsu 07/25 14:29部分最傷

m381249 07/25 14:38#AMDYES

kuninaka 07/25 14:39這有什麼好笑

kuninaka 07/25 14:40而且會修正,反觀

tomsawyer 07/25 14:42這是新A黑嗎

Klauhal 07/25 14:43intel解法是直接關HT效能大爆炸耶

crono0 07/25 14:44當初I我記得不是選漏洞就是選降低效能

yymeow 07/25 14:44當時解法還是有HT,但是的確I/O影響最大

Fezico 07/25 15:23當年牙膏修微碼發現沒法,直接把HT廢惹就

Fezico 07/25 15:23直接原地炸裂

Fezico 07/25 15:25不過當年也很多硬要就是,有些要先取得管

Fezico 07/25 15:25理員權限才有辦法執行後續動作。但你管理

Fezico 07/25 15:25員權限都被攻破惹是在哈囉?

friedpig 07/25 15:30管理權限地記得有些是可以跨VM去要東西

yymeow 07/25 15:32或者是有工程師用管理權限登入console然後

yymeow 07/25 15:32開不ok的網頁來看 XD

yymeow 07/25 15:33解法當時有兩個,一個是拖慢偷聽時間,傷

yymeow 07/25 15:33I/O但沒徹底解決。徹底解決就是關HT

Tsukasayeo 07/25 15:34AMD的SQUIP不是也只能關SMT避免嗎?

yymeow 07/25 15:34不過針對個人用戶其實根本不需要在乎ssh金

Fezico 07/25 15:35當時還有要求物理接入後才能產生的漏洞。

yymeow 07/25 15:35鑰被偷的問題

Fezico 07/25 15:35我就覺得那東西就真的有點硬要惹

yymeow 07/25 15:37從結果來看,這些漏洞在桌上型消費市場的

yymeow 07/25 15:38影響就是九代亂七八糟的產品布局

yymeow 07/25 15:40但是真正影響銷售的還是3500X的震撼價格

yymeow 07/25 15:403500X算是把九代中階以下都打死

yymeow 07/25 15:41只剩那個12面體賣得還可以

Fezico 07/25 15:46不過只有還有用超執行緒的一天,漏洞只會

Fezico 07/25 15:46多不會少。那東西到底是怎運作的我猜紅軍

Fezico 07/25 15:46牙膏八成都還搞不清楚,但it can work。

yymeow 07/25 15:47後面到12代就解掉了不是嗎

Fezico 07/25 15:50我是覺得還沒被發現而已(?)

yymeow 07/25 15:55那Zenbleed也是HT導致的嗎?

s25g5d4 07/25 16:23不是

dou0228 07/25 16:41i家被罵是效能降低,然後亂修

comipa 07/25 16:55亂修到被Linux噴爆 也是一絕

iuytjhgf 07/25 16:56i每修一次降3% 你看總共修幾次

iuytjhgf 07/25 16:56牙膏倒吸可不是說著玩的

chillwater 07/25 17:14xbox該不會有機會被破解了@_@...

croweva 07/25 17:235000系列有Zen2?

Chikei 07/25 17:305{3,5,7}00U

ltytw 07/25 17:38影響zen2而已?

ltytw 07/25 17:38野還好

amos30627 07/25 17:45所以7000x3d有影響嗎

qazws931 07/25 17:46with Radeon Graphics 應該是apu吧

AmigoSin 07/25 18:04筆電也會有嗎qq 安全更新出來了嗎

ericinttu 07/25 18:13 有自介給堆

jychu1132 07/25 18:19好險我Zen3

Chikei 07/25 18:28非EPYC的微碼修正AMD預計年底才會出

ksng1092 07/25 19:05你是不是第二次看到這些漏洞新聞XD

ksng1092 07/25 19:06MeltdownSpectre一次,然後Zenbleed一次

saimeitetsu 07/25 19:09Foreshadow那時候最嚴重,要關HT,i

saimeitetsu 07/25 19:097直接變i5

tomsawyer 07/25 19:24smt共用cache以下所有東西是原罪嗎

cancelpc 07/25 19:29那時I一堆CPU差個HT就不同級,關了直接

cancelpc 07/25 19:29降級。

assotr 07/25 19:38恭喜 終於在2023年找到2019年發售U的漏洞

km612tw 07/25 20:19笑死 Zen 2都進回收廠了才報

commandoEX 07/25 20:24AMD 今年還有zen2的U在出啊

commandoEX 07/25 20:26那個R5 7520U還熱著呢

Fezico 07/25 20:35樓上那個就是命名的藝術惹,顆顆。

kaj1983 07/25 20:52zen2過氣都多久了,zen4有洞再出來酸啦

zsp40773 07/25 21:40A粉都換zen4了啦 一般用戶7414

NetsFan 07/25 21:51不是重命名啊 還用6nm新製程

Eternalwing 07/25 22:265600G有中嗎?

amy79968 07/25 22:53確定不是終於停產可以報了嗎

sarzty 07/25 23:115600G是ZEN3"Cezanne" 不是行動平台在用的

sarzty 07/25 23:12ZEN2"Lucienne" AMD文件有標明 內文拿掉了

triplezeta 07/26 01:04遊戲機的Zen2躲過了?

triplezeta 07/26 01:06重看內文看到了

wonder007 07/26 05:44每秒30kb耶感覺這洞比intel的洞實用多

wonder007 07/26 05:44

wonder007 07/26 05:44這麼晚才爆戰amd未來都是真的