Google realizza un exploit basato su Spectre per le CPU Intel


I ricercatori di sicurezza di Mountain View cercano di dare una scossa al settore. “Vogliamo indurre gli sviluppatori a prendere sul serio il problema”.

A tre anni di distanza dalla scoperta della sua esistenza, Spectre continua a essere un problema. La vulnerabilità, che consente di portare attacchi side-channel sfruttando la funzionalità di esecuzione speculativa delle CPU Intel (ma non solo) per sottrarre informazioni dal sistema.

A riaccendere i riflettori sulla vicenda ci hanno pensato alcuni ricercatori di Google, che hanno pubblicato su Internet un Proof of Concept (PoC) che consente di portare un attacco ai danni di Chrome attraverso un semplice JavaScript.

Nel post con cui annunciano la pubblicazione dell’exploit, Stephen Röttger e Artur Janc spiegano che la loro tecnica di attacco può essere facilmente adattata per colpire qualsiasi altro browser o Web Application e che il loro intento è quello di sensibilizzare la community degli sviluppatori per introdurre sistemi di mitigazione dei possibili attacchi basati su Spectre a livello di applicazione.

Il PoC è stato pubblicato su un sito (raggiungibile a questo indirizzo) in modalità interattiva: chiunque, in pratica, può collegarsi e sottoporsi a un attacco che porta all’estrazione dei dati a una velocità di 1k/s. La sua esecuzione può anche essere visualizzata nel video qui sotto.

[embedded content]

La scoperta di Spectre, resa pubblica proprio dai ricercatori di Google, era stata accompagnata da una scia di polemiche, tentativi di correzione della falla riusciti a metà e da una certa confusione.

Le contromisure adottate dagli sviluppatori software e dalla stessa Intel, infatti, erano a detta di molti soltanto una prima “barriera” che avrebbe potuto essere facilmente superata.

Le numerose varianti comparse nei mesi seguenti hanno dimostrato che il pessimismo dei ricercatori era tutto sommato giustificato e che la saga di Spectre era tutt’altro che conclusa. Con il nuovo exploit reso pubblico da Röttger e Janc è probabile che si apra un nuovo capitolo. Vedremo se, questa volta, si riuscirà a fare qualcosa di meglio.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2021/03/16/google-realizza-un-exploit-basato-su-spectre-per-le-cpu-intel/?utm_source=rss&utm_medium=rss&utm_campaign=google-realizza-un-exploit-basato-su-spectre-per-le-cpu-intel