https://t.co/JE68XbHamM
— Matteo Rizzo (@_MatteoRizzo) February 3, 2025
Our newest research project is finally public! We can load malicious microcode on Zen1-Zen4 CPUs!
- A hozzászóláshoz be kell jelentkezni
Hozzászólások
Gugli milyen jófej, h. kivételesen hagyott 130 nap for-t az amd-nek. Hogy az ügyfeleknek is legyen 40 napjuk peccselni és tesztelni. Nem ám azért, mert fut egy csilliárd epyc a datancenterjeikben sajátmaguknak is, és hát csak nem szarnak a saját portájuk elé.
Bezzeg ha xeon-ban lenne hasonló bug, még aznap publikálták volna :)
- A hozzászóláshoz be kell jelentkezni
Azt hiszem, ezt kicsit túlgondolod. :-)
Valószínűleg beszéltek a céggel, megkérdezték, mikorra tudnak előállni javítással, illetve megnézték, hogy használja-e bárki aktívan a módszert.
Felteszem, ezek alapján nem tűnhetett sürgősnek.
- A hozzászóláshoz be kell jelentkezni
Aha, azért szokták a mikroszoft bugokat 1 másodperccel a szokásos fix határidő után azonnal publikálni, akárhogyan/akármit kommunikàlnak velük azok?
- A hozzászóláshoz be kell jelentkezni
Azért ne keverjük a kettőt.
A Microsoftnál jellemzően több csontváz lehet a szekrényben, és ha nem nógatják, nem szívesen foglalkozik velük, elvégre nem temetkezési vállalkozó.
- A hozzászóláshoz be kell jelentkezni
Maradjunk annyiban h. valószínűleg guglinak most fájt vóna házon belül h. a nagy batár epyc rendszereik is érintettek voltak. Ezért nagy kegyesen behazudták h. a "közjó érdekében" halasztják a nyilvánosságra hozatalt, csak hogy be tudják fejezni a sepregetést a saját házuk táján. Szarnak azok a közjóra. Amikor nekik fáj, akkor látszatjótékonykodnak.
Nem védem a mikroszoftot, mert egy ugyanolyan tetű szarházi banda mint a google (msrc posztok jönnek tömegével a szeku riszörcsölőktől, hogyan nullázzák le a fejpénzüket mindenféle kamu indokokkal, miután megkapták a lényeges infót). De a projectzero is ugyanekkora álszent fasz banda. Mennyivel nagyobb az érintettsége a föld teljes IT állományát tekintve egy RCE windows szerver bugnak, vs egy konkrét epyc családot érintő bugnak? Aztàn az amd-vel kivételezgetnek, a mikroszoftnak meg odaszúrnak amikor csak tudnak.
- A hozzászóláshoz be kell jelentkezni
Úgy érted egy olyan "konkrét epyc családot érintő bugnak", amihez ring 0 from outside a VM jogosultság kell? Lehet hogy félreértek valamit, de nekem nem úgy tűnik, hogy ez olyasmi, amit egy shodannal felfegyverkezett scriptkiddie hamar ki tudna használni. Értem ez alatt azt, hogy most nem dobnám el a kávémat, hogy úristenazonnal.
- A hozzászóláshoz be kell jelentkezni
A működő felelős közlés - 90 napos szabály, embargózott részletek, nyomásgyakorlás a vendorokra, P0 csapat stb. -, aminek a kidolgozója a Google volt, erről szól. Ez nem szívesség az AMD-nek, mással is így járnak el.
https://googleprojectzero.blogspot.com/p/vulnerability-disclosure-faq.h…
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem a 90 napos határidő az engedmény. Hanem ha nekik úgy hozza a saját érdekük, akkor meghosszabbítják. Ameddig csak kell. Ha meg a mikroszoft orra alá kell szarni, akkor időzítve van a már megírt cikk publikáló szkript h. 90nap0mp után automatikusan teregesse a szennyest. Hiába kommunikál velük a mikroszoftos bagázs h. lécci még 10 napig tartsátok a szátokat mert nem értünk a végére a melónak.
- A hozzászóláshoz be kell jelentkezni
Szerencsére az ASRok a Deskmini X300 alaplaphoz szeptember óta több frissítést is adott ki.
Ma este telepítem is a legutóbbi decemberit, ami valószínűleg már tartalmazza a javítást, talán már valamelyik korábbi verzióban is.
Tertilla; Tisztelem a botladozó embert és nem rokonszenvezem a tökéletessel! Hagyd már abba!; DropBox
- A hozzászóláshoz be kell jelentkezni
Fullra kitiltanám a linux kernelből radeonostol atistol mindenestől...
- A hozzászóláshoz be kell jelentkezni