Articulo de referencia

Fallo (vulnerabilidad de seguridad)

Downfall , conocida como Gather Data Sampling ( GDS ) por Intel , [ 1 ] es una vulnerabilidad de seguridad informática encontrada en las generaciones 6.ª a 11.ª de procesadores ...

Downfall , conocida como Gather Data Sampling ( GDS ) por Intel , [ 1 ] es una vulnerabilidad de seguridad informática encontrada en las generaciones 6.ª a 11.ª de procesadores de consumo y en las generaciones 1.ª a 4.ª de microprocesadores Intel Xeon Scalable x86-64 . [ 2 ] Es una vulnerabilidad de ejecución transitoria de la CPU que se basa en la ejecución especulativa de instrucciones de Advanced Vector Extensions (AVX) para revelar el contenido de los registros vectoriales . [ 3 ] [ 4 ]

Vulnerabilidad

El subsistema de seguridad Software Guard Extensions (SGX) de Intel también se ve afectado por este error. [ 4 ]

La vulnerabilidad Downfall fue descubierta por el investigador de seguridad Daniel Moghimi , quien publicó información sobre la vulnerabilidad en agosto de 2023, después de un período de embargo de un año. [ 5 ] [ 6 ]

Intel prometió actualizaciones de microcódigo para resolver la vulnerabilidad. [ 1 ] Se ha demostrado que los parches de microcódigo reducen significativamente el rendimiento de algunas cargas altamente vectorizadas . [ 7 ]

También se han creado parches para mitigar los efectos de la vulnerabilidad como parte de la próxima versión 6.5 del kernel de Linux . [ 8 ] Estos incluyen código para deshabilitar completamente las extensiones AVX en las CPU para las que no está disponible la mitigación de microcódigo. [ 9 ]

Respuestas de los proveedores

Referencias

  1. 1 2 "Gather Data Sampling / CVE-2022-40982 / INTEL-SA-00828" . Intel . Consultado el 8 de agosto de 2023 .
  2. "Procesadores afectados: ataques de ejecución transitoria y seguridad relacionada..." Intel . Consultado el 16 de agosto de 2023 .
  3. Newman, Lily Hay. "Nuevo fallo de 'Downfall' expone datos valiosos en generaciones de chips Intel" . Wired . ISSN 1059-1028 . Consultado el 8 de agosto de 2023 . 
  4. 1 2 Ilascu, Ionut (2023-08-08). "Nuevos ataques Downfall en CPUs Intel roban claves de cifrado y datos" . BleepingComputer . Recuperado el 2023-08-08 .
  5. Wright, Rob (2023-08-08). "Google revela ataques 'Downfall', vulnerabilidad en chips Intel" . Security . Recuperado el 2023-08-08 .
  6. Larabel, Michael (2023-08-08). "Intel DOWNFALL: Nueva vulnerabilidad que afecta a AVX2/AVX-512 con grandes implicaciones de rendimiento" . www.phoronix.com . Consultado el 2023-08-08 .
  7. Liu, Zhiye (10 de agosto de 2023). "Las medidas de mitigación de Intel reducen el rendimiento hasta en un 39%, según muestran las pruebas" . Tom's Hardware . Consultado el 11 de agosto de 2023 .
  8. Larabel, Michael (2023-08-08). "Parches de Linux 6.5 fusionados para Intel GDS/DOWNFALL, AMD INCEPTION" . www.phoronix.com . Consultado el 2023-08-09 .
  9. Corbet, Jonathan (8 de agosto de 2023). "Otra ronda de vulnerabilidades de ejecución especulativa" . lwn.net . Consultado el 11 de agosto de 2023 .
  10. "CVE-2022-40982 - Recopilación de datos mediante muestreo - Fallo" . Amazon Web Services, Inc. 8 de agosto de 2023.
  11. "Boletín de seguridad de Citrix Hypervisor para CVE-2023-20569, CVE-2023-34319 y CVE-2022-40982" . support.citrix.com .
  12. "DSA-2023-180: Avisos de actualización de seguridad para la actualización de productos Intel 2023.3 | Dell EE. UU." . www.dell.com .
  13. "CVE-2022-40982" . security-tracker.debian.org .
  14. "Boletines de seguridad | Atención al cliente" . Google Cloud .
  15. "Intel 2023.3 IPU – Actualizaciones de seguridad de la BIOS de agosto de 2023 | Soporte al cliente de HP®" .
  16. «INTEL-SA-00828» . Intel . 2023-08-08.
  17. "Vulnerabilidades de seguridad de BIOS de múltiples proveedores (agosto de 2023) - Soporte de Lenovo EE. UU." . support.lenovo.com .
  18. "KB5029778: Cómo gestionar la vulnerabilidad asociada con CVE-2022-40982 - Soporte de Microsoft" . support.microsoft.com . Consultado el 6 de septiembre de 2023 .
  19. "QSB-093: Vulnerabilidades de ejecución transitoria en CPU AMD e Intel (CVE-2023-20569/XSA-434, CVE-2022-40982/XSA-435)" . Foro de Qubes OS . 9 de agosto de 2023.
  20. "cve-details" . access.redhat.com .
  21. "Actualización de la plataforma Intel (IPU) 2023.3, agosto de 2023 | Supermicro" . www.supermicro.com .
  22. «CVE-2022-40982» . Ubuntu .
  23. "Respuesta de VMware a Gather Data Sampling (GDS): vulnerabilidad de canal lateral de ejecución transitoria que afecta a los procesadores Intel (CVE-2022-40982)" . 8 de agosto de 2023.
  24. "oss-sec: Aviso de seguridad de Xen 435 v1 (CVE-2022-40982) - x86/Intel: Recopilación de muestras de datos" . seclists.org .
  • Página del desarrollador de Downfall Attacks
  • Página de MITRE CVE-2022-40982