Et hold af sikkerheds-researchere har opdaget to kritiske sårbarheder i en lang række af verdens mest udbredte processorer - herunder processorer fra verdens største producenter, Intel, AMD og Arm.
Det betyder, at flere milliarder enheder er i risikozonen - både smartphones og computere.
Microsoft og Apple har allerede udsendt ekstraordinære patches for at dæmme op for sårbarhederne.
Samtidig har verdens to største cloud-selskaber, Microsoft og Amazon, varslet downtime i deres cloud-services.
Microsoft havde oprindeligt planlagt nedetid 10. januar, da der skal installeres en ‘vigtig sikkerheds- og vedligeholdelsesopdatering’ på Azure Virtual Machines.’
Selskabet har netop meddelt, at nedetiden fremrykkes for at få løst CPU-problemet. Det kan du læse mere om i denne blogpost fra Microsoft: Securing Azure-customers from CPU-vulnerability.
Her skriver selskabet, at der endnu ikke er indløbet meldinger om, at sårbarhederne har været anvendt til at angribe Azure-brugere.
‘En reboot af dine VM’er er nødvendig,’ lyder det fra selskabet.
Amazon lukker ned fredag 5. januar.
Meltdown og Spectre
Et sikkerhedshold fra Googles Project Zero offentliggjorde onsdag aften detaljer om opdagelsen i denne blogpost: Today’s CPU vulnerability: what you need to know.
De to sårbarheder kaldes for ‘Meltdown’ og ‘Spectre.’
I et researchpapir skriver sikkerhedsteamet, at Meltdown rammer alle Intel-baserede enheder - inklusive Windows, Mac-computere og Linux-computere. Via sårbarheden kan en angriber få adgang til at læse hele den fysiske hukommelse på en angrebet enhed.
Ifølge et østrigsk sikkerhedsteam er det via sårbarhederne muligt at stjæle data, der er i færd med at blive processeret.
“Normalt kan programmer ikke læse data fra andre programmer, men Meltdown og Spectre kan udnyttes til at kapre hemmeligheder, der er lagret i hukommelsen på andre kørende programmer,” skriver sikkerhedsteamet på et nyoprettet website om sårbarhederne, som du finder her: Spectreattack.com
“Oplysningerne kan inkludere passwords lagret i en password-manager eller browser, personlige foto, mail, instant messages og endda forretningskritiske dokumenter,” hedder det.
Intel: Kan ikke ændre data
Intel og de øvrige processor-selskaber maner dog til besindelse.
Intel skriver i en blogpost, at selskabet ‘vurderer, at disse sårbarheder ikke har potentialet til at korrumpere, modificere eller slette data.’
Du kan læse hele vurderingen fra Intel her: Intel responds to security research findings.
Samme melding kommer fra AMD, der til amerikanske ZDNet meddeler, at der efter selskabets vurdering er ‘tæt på nul risiko for AMD-processorer på dette tidspunkt.’
AMD erkender dog, at blandt andet selskabets Cortex-A-chip har sårbarheden.
Læs også:
Alvorlige sårbarheder rammer alle nyere Intel-processorer: Se her, om du er ramt
Firmware-sårbarhed hos Intel rammer computere fra de sidste 10 år