成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

六家GPU被曝漏洞,用戶名被「像素級竊取」,N卡A卡I卡高通蘋果ARM都沒躲過

新聞 安全
主流6家公司的產品都中招,從英偉達英特爾AMD,到高通蘋果ARM,手機電腦都沒跑。

萬萬沒想到,這年頭GPU還能泄露密碼了。

主流6家公司的產品都中招,從英偉達英特爾AMD,到高通蘋果ARM,手機電腦都沒跑。

圖片

并且不是在處理AI、大數據任務的時候泄露,而是在處理圖形任務渲染網頁的時候。

新攻擊方法稱為像素竊取(pixel stealing),由得克薩斯大學奧斯汀分校等研究團隊提出。

圖片

研究將出現在2024年的第45屆IEEE安全和隱私研討會上,不過現在論文和代碼都已經開源了。

壓縮數據的鍋

研究人員開發的概念驗證攻擊稱為GPU.zip

方法是在惡意網站嵌入一個iframe標簽,獲取被嵌入網站的內容如用戶名、密碼的圖像和其他敏感數據。

圖片

通常來說,瀏覽器的同源策略會阻止這個行為。

但現代GPU幾乎都用到的一個數據壓縮方法卻不受此限制。

這種壓縮方法核顯獨顯都會用,主要目的是節省顯存帶寬并提高性能,不需要應用程序的參與,所以也不受應用程序規則的限制。

研究團隊把不同GPU的壓縮算法逆向工程出來后,就可以再把數據“解壓”。

圖片

攻擊思路很精彩,測量應用濾鏡的渲染時間或緩存狀態變化。

如果目標像素是白色,濾鏡結果不可壓縮,渲染時間長;如果是黑色,則可壓縮,渲染時間短。

通過時間差異判斷目標像素的顏色,完成跨域獲取像素最后可逐個獲取所有像素,重構受害頁面的完整信息。

實驗中,在AMD的Ryzen 7 4800U上花30分鐘可以97%的精確度渲染目標像素。

Intel i7-8700上需要215分鐘,精確度98.3%。

準是很準,還不怕系統噪聲干擾,不過好在攻擊需要的時間較長。

英偉達、高通:不歸我們管

要達成這個攻擊,還需要瀏覽器滿足三個條件。

  • 允許跨源iframe加載cookies
  • 允許在iframe上渲染SVG濾鏡
  • 將渲染任務交給GPU

主流瀏覽器中滿足全部條件比較危險的有Chrome和Edge,Safari和Firefox免疫這種攻擊。

基于這點,英偉達和高通都表示沒有計劃做任何修補

英偉達發言人表示,“已經評估了研究人員提供的調查結果,并確定根本原因不在我們的 GPU 中,而是在第三方軟件中。”

高通發言人表示,“這個問題不在我們的威脅模型中,因為它更直接地影響瀏覽器,并且如果有必要的話可以由瀏覽器應用程序解決,因此目前沒有計劃進行任何更改。”

截至發稿時,英偉達、蘋果、AMD和ARM還沒有提供正式評論

谷歌Chrome方面也沒決定是否進行修補,只是說正與研究團隊溝通和積極參與。

對于網站開發者來說,如果想避免這種攻擊,需要限制敏感頁面被跨源網站嵌入。

可以在HTTP響應頭中設置X-Frame-Options或Content-Security-Policy達成。

那么作為用戶,應該擔心遭受這種攻擊么?

研究人員測試發現,大多數敏感網站都已拒絕被跨源網站嵌入,易受攻擊的大型網站發現有維基百科。

也有網友提出了更徹底的解決方法,反正iframe使用越來越少,要不取消掉算了?

圖片

論文地址:https://www.hertzbleed.com/gpu.zip/

責任編輯:張燕妮 來源: 量子位
相關推薦

2013-07-24 14:54:02

2011-11-28 10:51:45

黑卡手機游戲壞賬

2009-04-28 13:18:42

卡飯社區惡意代碼金山毒霸

2022-08-22 10:08:37

內核漏洞安全蘋果

2020-12-01 16:27:02

數字貨幣

2015-03-26 12:14:02

iOS漏洞蘋果手機手機安全

2020-10-12 09:43:41

iOS 14漏洞蘋果

2014-07-08 09:28:21

攜程漏洞信用卡

2021-07-29 15:40:50

編程語言計算模型

2013-09-29 09:18:35

2021-05-07 15:57:31

漏洞高通基帶Android智能機

2013-08-05 09:41:33

2019-04-29 09:00:22

芯片漏洞技術

2019-05-21 10:22:46

高通芯片手機

2020-09-01 11:00:14

UltraRank惡意代碼網絡攻擊

2015-09-23 19:20:29

2010-03-02 09:48:40

2020-05-08 17:23:14

Windows 10Windows游戲變卡

2020-07-11 09:26:16

數據泄露黑客網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产高清一区二区三区 | 免费九九视频 | 在线日韩中文字幕 | 欧美一区二区大片 | 91精品久久久久久久久 | 国产免费a| 精品久久久久久久久久久 | 亚洲一区二区三区在线视频 | 成人在线电影在线观看 | 波多野结衣中文字幕一区二区三区 | 久久免费看 | www国产亚洲精品 | 日韩视频精品在线 | 一区欧美 | 国产一区在线免费 | 中文字幕成人 | 欧美 日韩 国产 成人 | 宅男噜噜噜66一区二区 | 手机三级电影 | 亚洲精品九九 | 欧美在线| 午夜在线影院 | 在线观看黄色大片 | 99国产精品视频免费观看一公开 | 免费国产一区二区 | 亚洲一区中文字幕 | 亚洲狠狠 | 色五月激情五月 | 精品无码久久久久久国产 | 久久一| 欧美在线一区二区三区 | 亚洲精品一区二区三区在线观看 | 精品久久不卡 | 成人精品一区二区户外勾搭野战 | 中文字幕不卡在线88 | 九一在线 | 先锋av资源网 | 国产精品久久久久久久久免费桃花 | 天天色天天射天天干 | 国产草草视频 | 欧美精品一二三 |