曲速未来 揭露:新的PortSmash超线程CPU Vuln可以窃取解密密钥

 

 

区块链安全咨询公司 曲速未来 消息:研究人员发现了一个名为PortSmash的新的旁道漏洞,PortSmash被命名为CVE-2018-5407。该漏洞使用定时攻击来窃取来自同一CPU核心中运行SMT /超线程的其他进程的信息。利用这种攻击,研究人员能够从与其利用相同的核心运行的OpenSSL线程窃取私有解密密钥。

 

SMT/超线程是指一个物理CPU核心被分成两个虚拟逻辑核心,可以同时使用两个独立的进程线程。此方法可以提高性能,因为两个线程将更有效地利用空闲CPU资源来更快地执行指令。

侧通道计时攻击是指攻击者分析线程执行特定指令的速度,并利用该信息向后工作以发现哪些数据用作输入。

这个PortSmash漏洞由研究人员Billy Bob Brumley,Cesar Pereida Garcia,Sohaib ul Hassan和来自芬兰坦佩雷理工大学的Nicola Tuveri和来自古巴哈瓦那大学的Alejandro Cabrera Aldaya发现。向OSS-Sec邮件列表提供了一份咨询报告,他们的研究报告已经作为一份题为“娱乐和利润的端口争用”的论文提交,作为IACR电子版,目前正在等待它发布前的审核。

研究人员解释说,端口争用用于衡量OpenSSL执行操作所需的时间。通过这些测量,研究人员能够向后工作以恢复私钥。

POC代码现已发布

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值