Sicherheitslücken in der Intel-Firmware und im Prozessor „Kernel Memory Leaking“

Kategorien anzeigen

Sicherheitslücken in der Intel-Firmware und im Prozessor „Kernel Memory Leaking“

3 min gelesen

Übersicht #

Intel hat vor Kurzem eine Reihe von Sicherheitslücken veröffentlicht, die sich auf die Implementierung und das Design einiger seiner Prozessoren und Firmwares auswirken und die Bedrohung von Geräten bis hin zu Serverplattformen betreffen.

In den folgenden Abschnitten wird beschrieben, wie sich diese Schwachstellen auf Netzwerkgeräte und die serverbasierte Infrastruktur in einem Rechenzentrum auswirken.

Sicherheitslücke in der Intel-Firmware #

Um den Risiken dieser Sicherheitslücken zu begegnen, hat Intel Empfehlungen veröffentlicht, die System- und Sicherheitsadministratoren durch die Bereitstellung einiger Ressourcen bei der Bewältigung dieser Bedrohungen unterstützen sollen:

Intel-SA-00086 Sicherheitsüberprüfung
Intel-SA-00086 Support-Artikel
Intel-SA-00086-Erkennungstool

Es wird empfohlen, die obigen Hinweise zu lesen und die von den verschiedenen Anbietern bereitgestellten Firmware-Updates anzuwenden , um eine sichere Infrastruktur für den Fall zukünftiger Angriffe zu gewährleisten, die diese Schwachstellen ausnutzen könnten.

Im Hinblick auf die Auswirkungen dieser Schwachstellen auf die Netzwerkinfrastruktur in einem Rechenzentrum können wir die folgenden Prämissen zusammenfassen:

1. Diese Sicherheitslücken betreffen die große Mehrheit der Intel-Prozessoren und es ist wahrscheinlich, dass jeder von ihnen betroffen ist.
2. Diese Schwachstellen basieren auf der Bedrohung durch die Ausweitung von Berechtigungen und erfordern daher lokalen Zugriff auf das Betriebssystem, um beliebigen Code ausführen zu können. Um diese Schwachstellen auszunutzen, ist zumindest ein Remote-Zugriff als Administrator erforderlich.
3. Es ist erforderlich, die von den Anbietern bereitgestellten Firmware-Updates anzuwenden und die folgenden Dienste nach Möglichkeit zu deaktivieren: Intel Management Engine (Intel ME), Intel Trusted Execution Engine (Intel TXE), Intel Server Platform Services (SPS) und Intel ATM.
4. Schützen Sie den lokalen und Remote-Zugriff auf das Betriebssystem, indem Sie das Verwaltungsnetzwerk isolieren und Benutzer- oder Prozesszugriffsrechte auf das Betriebssystem vermeiden.
5. Es betrifft virtuelle oder Hardware-Plattformen, lokale oder Cloud-Umgebungen und sogar Mikrodienste. Jede Ebene sollte sich um den Schutz vor dieser Bedrohung kümmern.

Kernel Memory Leaking-Sicherheitslücke oder Intel-CPU-Fehler #

Intel-CPUs sind von einem kritischen Sicherheitsfehler auf Chipebene betroffen, der nicht durch ein Mikrocode-Update behoben werden kann, sondern auf Betriebssystemebene auftritt und alle CPUs (Windows, Linux und macOS) betrifft.

Die Kernel-Speicherleck-Schwachstelle ermöglicht es Benutzerprogrammen (Datenbanken, JavaScript, Webbrowsern usw.), unberechtigt auf geschützte Inhalte im Kernel-Speicher zuzugreifen, indem sie die im Betriebssystem festgelegten virtuellen Speichergrenzen überschreiten. Die Behebung auf Betriebssystemebene erfolgt durch die Implementierung der Kernel-Seitentabellenisolierung (KPTI), die den Kernel-Speicher für Benutzerprozesse unsichtbar macht.

Da dies jedoch keine perfekte Welt ist, führt die durch diesen Patch verbesserte Sicherheit zu einer erheblichen Leistungseinbuße für Benutzerprogramme von etwa 30 %. Die Verlangsamung hängt zudem stark von der Arbeitslast und der I/O-intensiven Nutzung zwischen Kernel und Benutzerprogrammen ab. Für die speziellen Fälle von Netzwerkfunktionen in einem Rechenzentrum ist dies nicht so kritisch, da deren Aufgaben klar definiert sind und trotz intensiver Layer-7-Funktionen wie SSL-Offload, Content Switching usw. keine übermäßige Datenverarbeitung erforderlich ist.

Diese Sicherheitslücke kann vor allem von Programmen oder angemeldeten Benutzern ausgenutzt werden, um den Dateninhalt des Kernel-Speichers zu lesen. Daher sind Umgebungen mit gemeinsam genutzten Ressourcen wie Virtualisierung, Mikrodienste oder Cloud-Systeme häufiger betroffen und können missbraucht werden.

Bis ein endgültiger Patch auf Betriebssystemebene bereitgestellt wird, reichen die Präventionspunkte, die wir im letzten Abschnitt festgelegt haben, vorerst aus.

AMD hat bestätigt, dass ihre Prozessoren von der Sicherheitslücke und damit auch von der Leistungseinbuße nicht betroffen sind.

Meltdown- und Spectre-Angriffe #

Meltdown- und Spectre-Angriffe sind Seitenkanal-Schwachstellen in verschiedenen CPU-Hardwareimplementierungen. Diese nutzen die Fähigkeit aus, Informationen aus CPU-Anweisungen zu extrahieren, die über den CPU-Cache als Seitenkanal ausgeführt werden. Derzeit gibt es einige Varianten dieser Angriffe:

Variante 1 (CVE-2017-5753, Spektrum): Umgehung der Grenzwertprüfung
Variante 2 (CVE-2017-5715, auch Spektrum): Branch-Ziel-Injektion
Variante 3 (CVE-2017-5754, Kernschmelze): Rogue-Data-Cache-Ladevorgang, Überprüfung der Speicherzugriffsberechtigung nach dem Lesen des Kernelspeichers durchgeführt

Eine detailliertere technische Erklärung dieser Angriffe finden Sie unter http://www.kb.cert.org/vuls/id/584653.

Auswirkungen von Meltdown und Spectre in RELIANOID Load Balancer #

Das Risiko dieser Schwachstellen in RELIANOID Der Load Balancer ist niedrig denn ein Angreifer sollte lokalen Zugriff auf das Betriebssystem haben und in der Lage sein, Schadcode mit Benutzerrechten auszuführen, um diese auszunutzen. RELIANOID Bei der Enterprise Edition handelt es sich um ein netzwerkspezifisches Gerät, das es einem lokalen Benutzer ohne Administratorrechte nicht erlaubt, Code von Drittanbietern auszuführen. Daher ist dies unwahrscheinlich und könnte durch gute Verwaltungspraktiken verhindert werden.

Darüber hinaus sind Load Balancer-Verwaltungsnetzwerke in der Regel privat und es gibt standardmäßig keinen weiteren Benutzer außer einem Administrator, sodass das Risiko gering ist. Multi-Tenant-Systeme wie öffentliche virtuelle Umgebungen, Containerplattformen und Cloud-Umgebungen können hingegen dem größten Risiko ausgesetzt sein.

Um den Angriff zu verhindern, befolgen Sie bitte die oben aufgeführten Sicherheitsempfehlungen.

Derzeit gibt es einige Patches auf Betriebssystemebene, die diese Schwachstellen vollständig beheben, jedoch zu Leistungseinbußen führen. Unser Sicherheitsteam arbeitet daran, schnellstmöglich einen endgültigen Patch bereitzustellen, um diese Sicherheitsbedrohung mit minimalen Auswirkungen auf Ihre Anwendungsbereitstellungsdienste zu beheben.

Weitere Informationen erhalten Sie über die offiziellen Supportkanäle.

📄 Laden Sie dieses Dokument im PDF-Format herunter #

    EMAIL: *

    Bereitgestellt von BetterDocs