یافتن یک آسیبپذیری جدی در تمامی پردازندههای اینتل طی شش سال اخیر

این نقص به مهاجمان این امکان را میدهد که اطلاعات حساس کاربران را از حافظه کش و همچنین حافظه RAM کاربرانی که بر روی یک سختافزار مشترک فعالیت میکنند، به سرقت ببرند.
بر اساس گزارشهایی که منتشر شده، این آسیبپذیری بر تمام پردازندههای اینتل که طی ۶ سال گذشته تولید و عرضه شدهاند، تأثیرگذار است، شامل پردازندههای به کار رفته در زیرساختهای سرور ابری.
تحقیقات انجام شده توسط برنامهنویسان گروه امنیت رایانهای در ETH زوریخ نشان میدهد که مهاجمان با بهرهبرداری از این آسیبپذیری میتوانند به محتوای حافظه دسترسی پیدا کنند و توانایی خواندن اطلاعات با سرعت بیش از ۵۰۰۰ بایت در ثانیه را دارند؛ به همراه تکرار چنین حملاتی، امکان استخراج مداوم محتویات حافظه نیز برای آنها فراهم میشود.
بر اساس نظرات کارشناسان امنیتی، این نقص که BPRC نامیده میشود، عواقب خطرناکی به دنبال دارد، بهخصوص در بسترهای ابری که استفاده از منابع سختافزاری مشترک، احتمال به وجود آمدن نقضهای دادهای بین کاربران را افزایش میدهد.
کارشناسان بر این باورند که ارائهدهندگان خدمات ابری به دلیل وابستگی به سختافزارهای مشترک، با خطرات بیشتری روبرو هستند چرا که به همراه ماشینهای مجازی (VM) یا کانتینرهایی که بر روی یک سرور فیزیکی اجرا میشوند، بهطور مکرر منابع CPU را با یکدیگر به اشتراک میگذارند و این موضوع فرصتهای بیشتری برای حملات متقابل ایجاد میکند. یک مهاجم میتواند با استفاده از یک ماشین مجازی آسیبدیده، بهطور مؤثر اطلاعات را از ماشینهای مجازی دیگر در یک محیط مشترک استخراج کند و این کار را با دور زدن تدابیر امنیتی لایه مجازیسازی، انجام دهد.
از آنجا که مراکز داده سازمانی و پلتفرمهای ابری عمومی که از پردازندههای آسیبپذیرXeon اینتل استفاده میکنند، بهویژه در معرض خطر قرار دارند.
اینتل وعده داده است که در اواخر سال ۲۰۲۴ بهروزرسانیهای میکروکد برای مقابله با BPRC منتشر خواهد کرد که باید از طریق BIOS یا وصلههای سیستم عامل راهاندازی شوند. با این حال، یکی از پژوهشگران این مرکز تأکید میکند که این نوع اصلاحات تنها راهحلهای موقتی به شمار میآیند: «تعداد زیادی از آسیبپذیریهای جدید در این فناوریها، نشاندهنده آسیبهای بنیادی در معماری است.»
بر اساس نظرات متخصصین، نصب جدیدترین بهروزرسانیهای ویندوز، لینوکس یا سایر سیستمعاملها برای کاربران همچنان امری حیاتی است، بهویژه برای ارائهدهندگان خدمات ابری و سیستمهای میزبان.
کارشناسان میگویند: «رقابت بین بهینهسازی عملکرد و امنیت در حال افزایش است. بدون بازنگریهای بنیادی در معماری، ما همچنان با نقصهای اجرایی مواجه خواهیم بود و یک وصله در یک زمان، کارساز نخواهد بود.»



