Из князей в грязь: что будет дальше с процессорами Intel?

1 234
юни
На сайте с 01.11.2005
Offline
933
#21
LEOnidUKG:
прямо с JavaScript с сайта можно читать память напрямую

Да уж, это вообще супер. Хоть стой, хоть падай.

https://searchengines.guru/ru/forum/944108 - прокси-сервис на базе операторов домашнего интернета, сотни тысяч IP-адресов, канал от 20 Мбит
LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#22

Интел заявил, что уже выслал патчи вендорам по многим процессорам, всё же сказали можно патчить процессоры от этого.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
SeVlad
На сайте с 03.11.2008
Offline
1609
#23
LEOnidUKG:

Тут больше проблема в том, мать его прямо с JavaScript с сайта можно читать память напрямую!

Чот не понял - откуда это?

И чью память - юзера или сервера?

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#24
SeVlad:
Чот не понял - откуда это?
И чью память - юзера или сервера?

У юзера, в ФФ демонстрировали это.

SeVlad
На сайте с 03.11.2008
Offline
1609
#25
LEOnidUKG:
У юзера, в ФФ демонстрировали это.

А кинь, плз, линк где это показывали.

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#26
SeVlad:
А кинь, плз, линк где это показывали.

Реально сложно найти, там на хабре или гигхабе в комментариях народ давал ссылки на бложики, которые тестировали это всё. Я думаю скоро всё всплывёт уже в нормальном виде. На хабре уже статьи штампуются, про тонкости уязвимостей этих.

[umka]
На сайте с 25.05.2008
Offline
456
#27

Голым яваскриптом поломать процессор — это круто! 🤪

Защитой от такого может быть, имхо, только шапочка из фольги.

Лог в помощь!
SeVlad
На сайте с 03.11.2008
Offline
1609
#28
LEOnidUKG:
На хабре уже статьи штампуются,

Вот именно что штампуются. Хабр давно перестал быть источником более-менее нормальной инфы. Стал на 90% желтушным ресурсом к сож.

[umka:
Голым яваскриптом поломать процессор — это круто!

Вот и я удивляюсь, но вдруг и правда случилось какое-то чудо и жаба как-то вылезла из песочницы ФФ.. Но тогда это дыра прежде всего в ФФ.

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#29
Но тогда это дыра прежде всего в ФФ.

Ну там обратное и не говорилось.

Вот заявление самих ФФ:

https://blog.mozilla.org/security/2018/01/03/mitigations-landing-new-class-timing-attack/

Мол ребятки, наши функции юзают не по назначению.

как-то вылезла из песочницы ФФ.

Это и есть суть проблемы, когда из песочницы можно творить "чудеса" :)

kxk
На сайте с 30.01.2005
Offline
990
kxk
#30

LEOnidUKG, Живой эксплоит в студию, а не бла бла нам показали кусочек кода и смонтированное видео.Но, это пол беды, допустим контейнеры KVM, 1 с виндой, а второй с фрибсд, мы условный злоумышленник, мы незнаем системного ид контейнера 2 внимание вопрос: Как нам прочитать память контейнера ид которого нам неизвестен, вариант перебирать бесполезен, также как нам не просто прочитать память, а найти нужный процесс в чужом ядре и туда инжектнуться иначе от набора байтов толку какбе мало.

Данная уязвимость создана чтобы слупить с стада капусты те денег, ибо I9 и последние Ксеоны никто непокупает.

P.S. Когда будет живой эксплоит и нормальный патч, а не сляпанный на скорую руку и протестированный живыми людьми, можно будет обновляться в зависимости от того работает ли он действительно на системе, а не бабка сказала.

Ваш DEVOPS
1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий