Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Spectre」「Meltdown」と類似した脆弱性2件が判明 - 数週間以内に更新予定

投機的実行を行うプロセッサにおいて、キャッシュサイドチャネル攻撃が可能となる「Meltdown」「Spectre」と類似したあらたな脆弱性2件が存在することがわかった。

今回あらたに「Variant 3a」とされる脆弱性「CVE-2018-3640」、「Variant 4」とされる脆弱性「CVE-2018-3639」が明らかとなったもの。

投機的実行のシーケンスを利用し、キャッシュタイミングにおいてサイドチャネル攻撃が可能となるもので、プロセッサメーカーやセキュリティ機関がアナウンスを行った。

これまで「Spectre」の「Variant 1」として「CVE-2017-5753」、「Spectre」の「Variant 2」として「CVE-2017-5715」、「Meltdown(Variant 3)」として「CVE-2017-5754」が判明しているが、あらたな脆弱性はこれらと類似。「CVE-2018-3639」に関しては、「SpectreNG」という別名もついている。

(Security NEXT - 2018/05/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

DigiEver製NVRの脆弱性悪用に注意 - 米CISAが警告
「n8n」に深刻なRCE脆弱性 - 乗っ取りや情報漏洩など広く影響
「Microsoft Edge」にセキュリティアップデート - 脆弱性2件を修正
市公開ファイル内に個人情報、コピペ操作で参照可能 - 日置市
受験者情報が長期間ネット公開、通常と異なる作業フローで - TAC
委託先で不正アクセス、個人情報流出の痕跡は確認されず - NECネクサ
郵便物を一時紛失、拾得物として回収 - 名古屋の郵便局
「Firefox」に複数脆弱性、アップデート公開 - 「クリティカル」との評価も
Cisco製品のゼロデイ脆弱性、国内スパム対策サービスで不正アクセス被害
「PHP」に複数脆弱性 - 修正版「同8.5.1」など公開