Downfall , conocida como Gather Data Sampling ( GDS ) por Intel , [ 1 ] es una vulnerabilidad de seguridad informática encontrada en las generaciones 6.ª a 11.ª de procesadores de consumo y en las generaciones 1.ª a 4.ª de microprocesadores Intel Xeon Scalable x86-64 . [ 2 ] Es una vulnerabilidad de ejecución transitoria de la CPU que se basa en la ejecución especulativa de instrucciones de Advanced Vector Extensions (AVX) para revelar el contenido de los registros vectoriales . [ 3 ] [ 4 ]
Vulnerabilidad
El subsistema de seguridad Software Guard Extensions (SGX) de Intel también se ve afectado por este error. [ 4 ]
La vulnerabilidad Downfall fue descubierta por el investigador de seguridad Daniel Moghimi , quien publicó información sobre la vulnerabilidad en agosto de 2023, después de un período de embargo de un año. [ 5 ] [ 6 ]
Intel prometió actualizaciones de microcódigo para resolver la vulnerabilidad. [ 1 ] Se ha demostrado que los parches de microcódigo reducen significativamente el rendimiento de algunas cargas altamente vectorizadas . [ 7 ]
También se han creado parches para mitigar los efectos de la vulnerabilidad como parte de la próxima versión 6.5 del kernel de Linux . [ 8 ] Estos incluyen código para deshabilitar completamente las extensiones AVX en las CPU para las que no está disponible la mitigación de microcódigo. [ 9 ]
Respuestas de los proveedores
Referencias
- 1 2 "Gather Data Sampling / CVE-2022-40982 / INTEL-SA-00828" . Intel . Consultado el 8 de agosto de 2023 .
- ↑ "Procesadores afectados: ataques de ejecución transitoria y seguridad relacionada..." Intel . Consultado el 16 de agosto de 2023 .
- ↑ Newman, Lily Hay. "Nuevo fallo de 'Downfall' expone datos valiosos en generaciones de chips Intel" . Wired . ISSN 1059-1028 . Consultado el 8 de agosto de 2023 .
- 1 2 Ilascu, Ionut (2023-08-08). "Nuevos ataques Downfall en CPUs Intel roban claves de cifrado y datos" . BleepingComputer . Recuperado el 2023-08-08 .
- ↑ Wright, Rob (2023-08-08). "Google revela ataques 'Downfall', vulnerabilidad en chips Intel" . Security . Recuperado el 2023-08-08 .
- ↑ Larabel, Michael (2023-08-08). "Intel DOWNFALL: Nueva vulnerabilidad que afecta a AVX2/AVX-512 con grandes implicaciones de rendimiento" . www.phoronix.com . Consultado el 2023-08-08 .
- ↑ Liu, Zhiye (10 de agosto de 2023). "Las medidas de mitigación de Intel reducen el rendimiento hasta en un 39%, según muestran las pruebas" . Tom's Hardware . Consultado el 11 de agosto de 2023 .
- ↑ Larabel, Michael (2023-08-08). "Parches de Linux 6.5 fusionados para Intel GDS/DOWNFALL, AMD INCEPTION" . www.phoronix.com . Consultado el 2023-08-09 .
- ↑ Corbet, Jonathan (8 de agosto de 2023). "Otra ronda de vulnerabilidades de ejecución especulativa" . lwn.net . Consultado el 11 de agosto de 2023 .
- ↑ "CVE-2022-40982 - Recopilación de datos mediante muestreo - Fallo" . Amazon Web Services, Inc. 8 de agosto de 2023.
- ↑ "Boletín de seguridad de Citrix Hypervisor para CVE-2023-20569, CVE-2023-34319 y CVE-2022-40982" . support.citrix.com .
- ↑ "DSA-2023-180: Avisos de actualización de seguridad para la actualización de productos Intel 2023.3 | Dell EE. UU." . www.dell.com .
- ↑ "CVE-2022-40982" . security-tracker.debian.org .
- ↑ "Boletines de seguridad | Atención al cliente" . Google Cloud .
- ↑ "Intel 2023.3 IPU – Actualizaciones de seguridad de la BIOS de agosto de 2023 | Soporte al cliente de HP®" .
- ↑ «INTEL-SA-00828» . Intel . 2023-08-08.
- ↑ "Vulnerabilidades de seguridad de BIOS de múltiples proveedores (agosto de 2023) - Soporte de Lenovo EE. UU." . support.lenovo.com .
- ↑ "KB5029778: Cómo gestionar la vulnerabilidad asociada con CVE-2022-40982 - Soporte de Microsoft" . support.microsoft.com . Consultado el 6 de septiembre de 2023 .
- ↑ "QSB-093: Vulnerabilidades de ejecución transitoria en CPU AMD e Intel (CVE-2023-20569/XSA-434, CVE-2022-40982/XSA-435)" . Foro de Qubes OS . 9 de agosto de 2023.
- ↑ "cve-details" . access.redhat.com .
- ↑ "Actualización de la plataforma Intel (IPU) 2023.3, agosto de 2023 | Supermicro" . www.supermicro.com .
- ↑ «CVE-2022-40982» . Ubuntu .
- ↑ "Respuesta de VMware a Gather Data Sampling (GDS): vulnerabilidad de canal lateral de ejecución transitoria que afecta a los procesadores Intel (CVE-2022-40982)" . 8 de agosto de 2023.
- ↑ "oss-sec: Aviso de seguridad de Xen 435 v1 (CVE-2022-40982) - x86/Intel: Recopilación de muestras de datos" . seclists.org .
Enlaces externos
- Página del desarrollador de Downfall Attacks
- Página de MITRE CVE-2022-40982
- Vulnerabilidades de CPU de ejecución transitoria
- La década de 2020 en el mundo del hacking
- Intel