इंटेल फ़र्मवेयर और प्रोसेसर 'कर्नेल मेमोरी लीकिंग' कमज़ोरियाँ

श्रेणियाँ देखें

इंटेल फ़र्मवेयर और प्रोसेसर 'कर्नेल मेमोरी लीकिंग' कमज़ोरियाँ

3 मिनट पढ़ा

अवलोकन #

इंटेल ने हाल ही में कमजोरियों की एक श्रृंखला प्रकाशित की है जो उनके कुछ प्रोसेसरों और फर्मवेयर के कार्यान्वयन और डिजाइन को प्रभावित करती है, जिसका खतरा डिवाइसों से लेकर सर्वर प्लेटफार्मों तक को प्रभावित करता है।

निम्नलिखित अनुभागों में बताया गया है कि ये कमजोरियां डेटा सेंटर में नेटवर्किंग उपकरणों और सर्वर आधारित बुनियादी ढांचे को कैसे प्रभावित करती हैं।

इंटेल फ़र्मवेयर भेद्यता #

इन कमजोरियों के जोखिमों को दूर करने के लिए, इंटेल ने कुछ संसाधन उपलब्ध कराकर सिस्टम और सुरक्षा प्रशासकों को इन खतरों से निपटने में मदद करने के लिए सिफारिशें प्रकाशित की हैं:

Intel-SA-00086 सुरक्षा समीक्षा
Intel-SA-00086 समर्थन आलेख
इंटेल-SA-00086 डिटेक्शन टूल

यह अनुशंसित है उपरोक्त अवलोकन पढ़ें और फ़र्मवेयर अपडेट लागू करें भविष्य में होने वाले हमलों के मामले में सुरक्षित बुनियादी ढांचे को बनाए रखने के लिए विभिन्न विक्रेताओं ने ये सुरक्षा उपाय उपलब्ध कराए हैं, जो इन कमजोरियों का फायदा उठा सकते हैं।

इस संबंध में कि ये कमजोरियां डेटा सेंटर में नेटवर्किंग बुनियादी ढांचे को कैसे प्रभावित करती हैं, हम निम्नलिखित आधारों को संक्षेप में प्रस्तुत कर सकते हैं:

1. ये कमजोरियां इंटेल के अधिकांश प्रोसेसरों को प्रभावित करती हैं और इनमें से किसी भी प्रोसेसर के प्रभावित होने की संभावना है।
2. ये कमज़ोरियाँ विशेषाधिकार वृद्धि के खतरे पर आधारित हैं, और इसलिए, मनमाना कोड निष्पादित करने में सक्षम होने के लिए उन्हें ऑपरेटिंग सिस्टम तक स्थानीय पहुँच की आवश्यकता होती है। या कम से कम, इन कमज़ोरियों का लाभ उठाने के लिए प्रशासक के रूप में दूरस्थ पहुँच की आवश्यकता होती है।
3. विक्रेताओं द्वारा प्रदान किए गए फर्मवेयर अपडेट को लागू करना और यदि संभव हो तो निम्नलिखित सेवाओं को अक्षम करना आवश्यक होगा: इंटेल मैनेजमेंट इंजन (इंटेल एमई), इंटेल ट्रस्टेड एक्जीक्यूशन इंजन (इंटेल टीएक्सई), इंटेल सर्वर प्लेटफॉर्म सर्विसेज (एसपीएस) और इंटेल एटीएम।
4. प्रबंधन नेटवर्क को पृथक करके ऑपरेटिंग सिस्टम तक स्थानीय और दूरस्थ पहुंच को कठोर बनाएं तथा उपयोगकर्ता या प्रक्रियाओं को ऑपरेटिंग सिस्टम तक पहुंच के विशेषाधिकार से बचाएं।
5. यह वर्चुअल या हार्डवेयर प्लेटफ़ॉर्म, ऑन-प्रिमाइसेस या क्लाउड वातावरण, या यहाँ तक कि माइक्रो-सर्विसेस को भी प्रभावित करता है। हर स्तर को इस खतरे से सुरक्षा का ध्यान रखना चाहिए।

कर्नेल मेमोरी लीकिंग भेद्यता या इंटेल सीपीयू बग #

इंटेल सीपीयू एक महत्वपूर्ण चिप-स्तरीय सुरक्षा बग से प्रभावित हुए हैं, जिसे माइक्रोकोड अपडेट द्वारा ठीक नहीं किया जा सकता है, लेकिन ओएस स्तर पर और उन सभी (विंडोज, लिनक्स और मैकओएस) को प्रभावित करता है।

RSI कर्नेल मेमोरी लीकिंग भेद्यता इस समस्या का सामना करना पड़ता है कि प्रत्येक उपयोगकर्ता स्पेस प्रोग्राम (डेटाबेस, जावास्क्रिप्ट, वेब ब्राउज़र, आदि) ऑपरेटिंग सिस्टम में निर्दिष्ट वर्चुअल मेमोरी सीमाओं को पार करके, संरक्षित कर्नेल मेमोरी में कुछ सामग्री तक अवैध रूप से पहुँच सकता है। ओएस स्तर पर फिक्स के कार्यान्वयन के साथ आता है कर्नेल पेज टेबल आइसोलेशन (KPTI) यह सुनिश्चित करने के लिए कि कर्नेल मेमोरी उपयोगकर्ता प्रक्रियाओं के लिए अदृश्य रहे।

लेकिन, चूंकि यह एक आदर्श दुनिया नहीं है, इसलिए इस पैच द्वारा लागू की गई बढ़ी हुई सुरक्षा उपयोगकर्ता कार्यक्रमों के लिए लगभग 30% का बड़ा प्रदर्शन दंड पेश करती है। साथ ही, धीमापन कार्यभार और कर्नेल और उपयोगकर्ता स्थान कार्यक्रमों के बीच I/O गहन उपयोग पर बहुत अधिक निर्भर करेगा। डेटा सेंटर के भीतर नेटवर्किंग कार्यों के विशिष्ट मामलों के लिए, यह इतना महत्वपूर्ण नहीं है क्योंकि उनके कार्य स्पष्ट हैं और बहुत अधिक डेटा प्रोसेसिंग के साथ व्यवहार नहीं करते हैं, हालांकि गहन लेयर 7 फ़ंक्शन जैसे SSL ऑफ़लोड, कंटेंट स्विचिंग, आदि।

इस भेद्यता का दुरुपयोग मुख्य रूप से प्रोग्राम या लॉग-इन उपयोगकर्ताओं द्वारा कर्नेल की मेमोरी की डेटा सामग्री को पढ़ने के लिए किया जा सकता है। इस कारण से, वर्चुअलाइजेशन, माइक्रो-सर्विस या क्लाउड सिस्टम जैसे संसाधन साझा वातावरण प्रभावित होने और दुरुपयोग होने की अधिक संभावना है।

जब तक ऑपरेटिंग सिस्टम स्तर पर कोई निश्चित पैच उपलब्ध नहीं हो जाता, तब तक पिछले अनुभाग में हमने जो रोकथाम के बिंदु निर्धारित किए हैं, वे अभी के लिए पर्याप्त होंगे।

एएमडी ने पुष्टि की है कि उनके प्रोसेसर इस कमजोरी से प्रभावित नहीं हो रहे हैं और इसलिए उनके प्रदर्शन पर कोई प्रतिकूल प्रभाव नहीं पड़ रहा है।

मेल्टडाउन और स्पेक्ट्रे हमले #

मेल्टडाउन और स्पेक्ट्रे हमले कई CPU हार्डवेयर कार्यान्वयन में पाई जाने वाली साइड-चैनल कमज़ोरियों को संदर्भित करते हैं, जो CPU कैश को साइड-चैनल के रूप में उपयोग करके निष्पादित CPU निर्देशों से जानकारी निकालने की क्षमता का लाभ उठाते हैं। वर्तमान में, इन हमलों के कुछ प्रकार हैं:

वेरिएंट 1 (CVE-2017-5753, काली छाया): सीमा जाँच बाईपास
वेरिएंट 2 (CVE-2017-5715, भी काली छाया): शाखा लक्ष्य इंजेक्शन
वेरिएंट 3 (CVE-2017-5754, मंदी): दुष्ट डेटा कैश लोड, कर्नेल मेमोरी पढ़ने के बाद मेमोरी एक्सेस अनुमति जांच की गई

इन हमलों का आगे तकनीकी स्पष्टीकरण http://www.kb.cert.org/vuls/id/584653.

मेल्टडाउन और स्पेक्ट्रे का प्रभाव RELIANOID भारोत्तोलक #

इन कमजोरियों का खतरा RELIANOID लोड बैलेंसर कम है क्योंकि हमलावर के पास ऑपरेटिंग सिस्टम तक स्थानीय पहुंच होनी चाहिए और उन्हें उपयोगकर्ता विशेषाधिकारों का लाभ उठाने के लिए उनके साथ दुर्भावनापूर्ण कोड निष्पादित करने में सक्षम होना चाहिए। RELIANOID एंटरप्राइज़ संस्करण एक नेटवर्किंग विशिष्ट उपकरण है जो स्थानीय गैर-प्रशासकीय उपयोगकर्ता को तीसरे पक्ष के कोड को निष्पादित करने की अनुमति नहीं देता है, इसलिए ऐसा होने की संभावना नहीं है और इसे अच्छे प्रशासनिक तरीकों से रोका जा सकता है।

इसके अलावा, लोड बैलेंसर्स प्रबंधन नेटवर्क आमतौर पर निजी होते हैं और प्रशासनिक उपयोगकर्ता के अलावा डिफ़ॉल्ट रूप से कोई अतिरिक्त उपयोगकर्ता नहीं होता है, इसलिए जोखिम कम होता है। दूसरी ओर, सार्वजनिक वर्चुअल वातावरण, कंटेनर प्लेटफ़ॉर्म और क्लाउड वातावरण जैसे मल्टी-टेनेंट सिस्टम सबसे बड़े जोखिम का सामना कर सकते हैं।

हमले को रोकने के लिए, कृपया ऊपर सूचीबद्ध सुरक्षा अनुशंसाओं का पालन करें।

वर्तमान में, ऑपरेटिंग सिस्टम स्तर पर कुछ पैच हैं जो इन कमज़ोरियों को पूरी तरह से कम करने के लिए हैं, लेकिन वे कुछ प्रदर्शन संबंधी दुष्प्रभाव पैदा करते हैं। हमारी सुरक्षा टीम आपकी एप्लिकेशन डिलीवरी सेवाओं पर न्यूनतम प्रभाव के साथ जल्द से जल्द इस सुरक्षा खतरे को कम करने के लिए एक निश्चित पैच प्रदान करने के लिए काम कर रही है।

आगे की जानकारी कंपनी द्वारा प्रदान की जाएगी। आधिकारिक समर्थन चैनल.

📄 इस दस्तावेज़ को पीडीएफ प्रारूप में डाउनलोड करें #

    ई - मेल: *

    द्वारा संचालित बेटरडॉक्स