The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в процессорах AMD, позволяющая выполнить код на уровне SMM, opennews (?), 21-Июн-20, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


49. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от A.Stahl (ok), 21-Июн-20, 14:39 
Потому что это совершенно не нужный и труднообновляемый код. Какое вообще отношение EFI имеет к x86?
Ответить | Правка | Наверх | Cообщить модератору

51. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  –1 +/
Сообщение от anonymous (??), 21-Июн-20, 14:42 
> Потому что это совершенно не нужный

Без него невозможна загрузка современной x86-системы.

> и труднообновляемый код

Не труднее, чем любое другое обновление firmware. Причём тут именно UEFI?

Ответить | Правка | Наверх | Cообщить модератору

54. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +4 +/
Сообщение от A.Stahl (ok), 21-Июн-20, 14:47 
50 лет была возможна, а теперь невозможна?
Мне кажется что эта невозможность (ты про подгрузку микрокода, да?) надумана и вполне всё можно было сделать и без EFI. Я считаю что BIOS нужно было ещё сильнее обрезать, а не раздувать до EFI-комбайна.
Ответить | Правка | Наверх | Cообщить модератору

56. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +/
Сообщение от anonymous (??), 21-Июн-20, 14:50 
> 50 лет была возможна, а теперь невозможна?

Ну так вот производят сейчас процессоры и Intel и AMD. Например, есть такая фигня, как "Intel FSP".

Ответить | Правка | Наверх | Cообщить модератору

59. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +6 +/
Сообщение от A.Stahl (ok), 21-Июн-20, 14:54 
Это не делает EFI полезней. Ты говоришь: "Ну мы тут говна намесили и чтобы оно не расплескалось мы туда палок насовали". Так вот -- ни говно ни палки не нужны изначально.


Ответить | Правка | Наверх | Cообщить модератору

61. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от anonymous (??), 21-Июн-20, 14:57 
> Это не делает EFI полезней. Ты говоришь: "Ну мы тут говна намесили и чтобы оно не расплескалось мы туда палок насовали". Так вот -- ни говно ни палки не нужны изначально.

Абсолютно согласен с подходом. Но производители x86 (а конкретно AMD и Intel) почему-то считают, что у них нет возможности корректно инициализировать их мегамонстра без этого огромного блоба. UEFI -- это лишь способ упорядочить весь этот кошмар. И проблема не в UEFI (который является лишь спецификацией, как можно всё уместить в один image), а в самих блобах.

Ответить | Правка | Наверх | Cообщить модератору

127. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +3 +/
Сообщение от Аноним (-), 21-Июн-20, 23:16 
> такая фигня, как "Intel FSP".

Которую даже в coreboot засовывают, без всяких EFI. Эксперт, блин...

Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору

55. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от anonymous (??), 21-Июн-20, 14:49 
> Какое вообще отношение EFI имеет к x86?

UEFI предлагает более удобный (чем было до него) способ напихивать всё новые костыли в firmware, чтобы делать систему а-ля x86 более usable. Для какого-нибудь ARM вполне хватает минималистичного u-root (который хоть и UEFI-compliant, но лишь потому, что UEFI -- это уже стандарт)

Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

57. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +/
Сообщение от anonymous (??), 21-Июн-20, 14:51 
Опечатался: s/u-root/u-boot/
Ответить | Правка | Наверх | Cообщить модератору

128. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от Аноним (-), 21-Июн-20, 23:17 
> Опечатался: s/u-root/u-boot/

А также забыл указать что минимальная затычка uefi там вообще опциональная штука "для галочки".

Ответить | Правка | Наверх | Cообщить модератору

58. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от A.Stahl (ok), 21-Июн-20, 14:52 
Почему бы х86 процессору не обновлять свой микрокод позже, через ОС? Это было бы намного удобней. Для всех.


Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

60. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +/
Сообщение от anonymous (??), 21-Июн-20, 14:55 
Начнём с того, что микрокод -- это лишь одна из сотни проблем (и я её даже не упомянал тут), и далеко не первой важности.

Но если отвечать на ваш вопрос:
1. Это не безопасно. Чем раньше будет устанена уязвимость, тем проще будет гарантировать загрузку доверенной среди (без внедрения незаметного malware).
2. Это не надёжно. Что если проблема в CPU вызывает каждый тысячный раз невозможность загрузить OS?

Ответить | Правка | Наверх | Cообщить модератору

63. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от A.Stahl (ok), 21-Июн-20, 15:01 
>Это не безопасно.

Произодителю мат.платы я доверяю ещё меньше. Да и поддержка обычно недолговечна. Ну и где будут все эти супер-важные апдейты микрокода через год? А на практике без шевеления производителя мат.платы никакой микрокод в этом вашем UEFI обновить не получится.
Так что обновление на стороне ОС куда безопасней и удобней.

>Что если проблема в CPU вызывает каждый тысячный раз невозможность загрузить OS?

А что если проблема в CPU вызывает каждый тысячный раз невозможность загрузить EFI? Вероятность этого события приблизительно такая же. Только вот ОС можно пропатчить костылём под конкретный процессор на конкретной машине, а с UEFI это практически невозможно.

Ответить | Правка | Наверх | Cообщить модератору

68. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +3 +/
Сообщение от anonymous (??), 21-Июн-20, 15:33 
> Произодителю мат.платы я доверяю ещё меньше. Да и поддержка обычно недолговечна. Ну и где будут все эти супер-важные апдейты микрокода через год? А на практике без шевеления производителя мат.платы никакой микрокод в этом вашем UEFI обновить не получится.

1. Я могу вас научить добавлять микрокоды в существующую прошивку. Это делается очень просто :)
Наверняка даже на GitHub есть специальные tools-ы для этого.
2. Вам никто не мешает догружать дополнительные микрокоды уже операционной системой. Эти подходы друг другу не противоречат (а дополняют друг друга; и оба является нужными, каждый по своей причине).

> Вероятность этого события приблизительно такая же.

Нет.
1. ОС -- это гораздо более сложный и требовательный код. Как минимум представьте насколько дубовее работает firmware тупо из-за того, что оно всё выполняется одним ядром, без всяких хитрых менеджеров памяти, разных security ring-ов, хитрых инструкций и многой другой совершенно ненужной на этом этапе мишуры. Процесс загрузки firmware гораздо более примитивен и детерминирован, чем процесс загрузки ОС (во всяком случае а-ля Linux, Windows или OsX).
2. (менее важно, но всё же:) Прошивка специально делается так, чтобы на конкретном CPU и конкретной мат. плате всегда точно загружалась (и тестируется в этих конкретных условиях). А ОС пишится как generic solution.

Ответить | Правка | Наверх | Cообщить модератору

192. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от Аноним (-), 23-Июн-20, 18:59 
> 1. Я могу вас научить добавлять микрокоды в существующую прошивку. Это делается очень просто :)

Учитывая что форматы и все остальное не документировано - ну вы поняли!
1) Повезет если нечто типа flshrom на вашей плате сможет хотя-бы прочитать прошивку.
2) Еще больше повезет если ее удастся корректно распарсить.
3) Если это удастся корректно пересобрать - попробуйте сходить в казино, вы их разуете.
4) А если все это еще и корректно зашьется - можете смело делать самые дикие ставки на любую фигню, с соотношением 100 к 1.
5) Ах да, если все это еще и забутявится, без выпадения в бутблок и прочих лулзов - купите лотерейный билет и не забудьте забрать свой джекпот.

...а если что-то из этого не проканало - неплохо бы иметь Plan B чего вы будете делать с компом с дохлым фирмваре и как вы это намерены чинить. Потому что при такой деятельности есть неиллюзорный риск огрести "кирпич".

> подходы друг другу не противоречат (а дополняют друг друга; и оба
> является нужными, каждый по своей причине).

Только это бесполезно от причуд SMM handler'а.

Ответить | Правка | Наверх | Cообщить модератору

129. "Уязвимость в процессорах AMD, позволяющая выполнить код на у..."  +1 +/
Сообщение от Аноним (-), 21-Июн-20, 23:20 
> Почему бы х86 процессору не обновлять свой микрокод позже, через ОС?

Так и обновляют. Вон в дебиане пакеты с микрокодом и для интеля, и для амд. Только вот обработчик SMM в uefi это не обновит...

> Это было бы намного удобней. Для всех.

...но вот удобнее это для всех кроме ОС. Иногда его надо реально именно early, а под живой операционкой радикальное изменение уже порой напряжно.

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру