myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Talk > News
Seite neu laden

[Internet] Spectre-Sicherheitslücken: Browser trotz Patches nicht sicher

Willkommen

myGully

Links

Forum

 
Antwort
Themen-Optionen Ansicht
Ungelesen 28.06.18, 20:17   #1
Wornat1959
Profi
 
Registriert seit: Aug 2016
Beiträge: 1.859
Bedankt: 6.235
Wornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt PunkteWornat1959 leckt gerne myGully Deckel in der Kanalisation! | 2119272 Respekt Punkte
Standard Spectre-Sicherheitslücken: Browser trotz Patches nicht sicher

Zitat:
Spectre-Sicherheitslücken: Browser trotz Patches nicht sicher

28.06.2018 15:24 Uhr Fabian A. Scherschel

Die Patches, die Chrome, Edge und Safari gegen Spectre V1 bekamen, verhindern Angriffe auf die Lücke nicht vollständig. Lediglich Firefox ist im Moment sicher.

Mehrere der Techniken, die in Web-Browsern nach der Entdeckung der CPU-Sicherheitslücken Meltdown und Spectre eingeführt wurden, um vor dem Spectre-Angriff zu schützen, können von Angreifern umgangen werden. Das haben Sicherheitsforscher nun für die Browser Chrome, Edge und Safari gezeigt. Die in Firefox eingeführten Sicherheitstechniken hielten ihren Angriffen allerdings stand. Die von den Sicherheitsforschern jetzt publizierten Erkenntnisse betreffen Spectre Variante 1 (Bounds Check Bypass), die einzige der Meltdown- und Spectre-Lücken, die über Browser ausgenutzt werden kann.

Die Patches verlangsamen Angriffe lediglich
Den beiden Sicherheitsforschern Noam Hadad und Jonathan Afek von Aleph Security ist es gelungen, auch bei vermeintlich durch Updates abgesicherten Browsern Seitenkanalangriffe über Spectre V1 durchzuführen. Die von den Browser-Herstellern verteilten Patches reduzieren zwar die Geschwindigkeit, mit der sich geschützte Daten auslesen lassen drastisch (die Zugriffe der Forscher finden mit rund 1 Byte pro Sekunde statt), können die Angriffe aber offensichtlich nicht ganz verhindern.

Der Proof of Concept der Forscher scheint zu belegen, dass es keinen vollständigen Schutz gegen die Spectre-V1-Lücken in Browsern gibt. Lediglich Firefox konnten die Forscher nicht knacken, da dessen Entwickler die Auflösung des internen Timers auf 2 Millisekunden reduziert hatten, was ihren Angriff unpraktikabel macht.

Browserhersteller sollen nachbessern
Spectre-V1 bedroht Daten, auf die mehrere Webseiten Zugriff haben – zum Beispiel HTTP-Cookies und im Browser gespeicherte Passwörter. Die beiden Forscher haben ihren Proof of Concept nicht für praktische Angriffe entwickelt, sagen sie. Deswegen sei auch die geringe Geschwindigkeit ihres Angriffes nachrangig. Es geht ihnen vor allem darum aufzuzeigen, dass die bisherigen Schutzvorkehrungen der Browser ungenügend sind. Die Browser-Entwickler müssen ihrer Meinung nach dafür sorgen, dass der Code einzelner Webseiten komplett voneinander isoliert wird und nicht fremde Speicherbereiche indizieren kann.

Eine sehr ausführliche Beschreibung des Proof of Concepts der Forscher und wie ihr Angriff bestehenden Schutz umgeht, findet sich [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] (fab)
Quelle: [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

Bin Firefoxuser ... *grins*
Wornat1959 ist offline   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:31 Uhr.


Sitemap

().