主要メーカー「CPU」に脆弱性、データ漏洩のおそれ - クラウド含む幅広い環境へ影響
Intelをはじめ、主要メーカーが提供するプロセッサ「CPU」に脆弱性が存在し、多くの環境に影響を及ぼすことがわかった。根本的な解決にはCPUを交換する必要があるが、OSによる影響の緩和も可能とされており、必要に応じてアップデートを実施するよう呼びかけられている。
データを解読する「投機的実行サイドチャネル攻撃」によってメモリロケーションからデータを取得できる脆弱性が明らかになったもの。
2種類の脆弱性が指摘されており、「CVE-2017-5754」は「Meltdown」、「CVE-2017-5753」「CVE-2017-5715」については「Spectre」と命名されている。悪用は確認されていない。
いずれも、CPUにおけるアーキテクチャの設計に起因。脆弱性を悪用することでセキュリティ機能「KASLR(Kernel Address Space Layout Randomization)」なども回避し、ユーザー権限で動作するアプリケーションより本来アクセスできないメモリの内容を取得することが可能になる。
脆弱なCPUを搭載した端末であれば、パソコンはもちろん、モバイル端末やクラウドなど幅広い環境へ影響。また脆弱性の攻撃を受けた場合、ログファイルには痕跡が残らず、気が付くことが難しいという。
(Security NEXT - 2018/01/05 )
ツイート
関連リンク
PR
関連記事
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
Windows環境の「Symfony」でシェル経由処理に問題 - 破壊的操作のおそれ
JavaScriptサンドボックスのnpmライブラリ「SandboxJS」に深刻な脆弱性
NVIDIAのGPUディスプレイドライバに複数脆弱性 - 修正版が公開
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
「OpenSSL」に重要度「高」含む12件の脆弱性 - アップデートで修正
セキュリティアップデート「Firefox 147.0.2」が公開

