通報AMD不到一天就公布漏洞資訊惹爭議,C - 3C

Rosalind avatar
By Rosalind
at 2018-03-15T19:31

Table of Contents

通報AMD不到一天就公布漏洞資訊惹爭議,CTS Labs:現行的「責任揭露」有問題


文/陳曉莉 | 2018-03-15發表


以色列資安業者CTS Labs本周二(3/13)對外揭露了13個涉及AMD處理器的安全漏洞,距
離通知AMD的時間不到24小時,引起外界嘩然,然而,CTS Labs技術長Ilia
Luk-Zilberman很快就發表一封公開信,表示是想藉此呼籲大家重新審視現有的漏洞揭露
程序。

CTS Labs本周的行為惹來許多批評,安全社群亦群起炮轟,有人抨擊CTS Labs無視「責任
揭露」精神,還有人揣測CTS Labs的作法是想拖跨AMD的股價,然而,Luk-Zilberman的解
釋讓許多人改變了態度。

Luk-Zilberman表示,該公司自一年前就開始研究由祥碩科技(ASMedia)代工的晶片,發
現它們含有可控制晶片的後門,接著購買AMD的Ryezn電腦並執行攻擊程式,顯示該後門依
然存在,可在AMD晶片組上讀、寫與執行程式,這使得他們開始研究AMD處理器,並發現一
個又一個的安全漏洞,於是決定將它們公諸於世。

對Luk-Zilberman而言,現有的「責任揭露」(Responsible Disclosure)存在著嚴重的
問題,假使研究人員發現一個漏洞,該政策建議研究人員應在30天、45天或90天等有限的
期間內與供應商共同打造緩解機制,之後研究人員再揭發漏洞。

問題之一是在於漏洞修補期間,是由供應商決定是否要通知用戶,迄今絕大多數的供應商
都在修補完畢後才告知客戶相關漏洞及可能的風險,甚少是在發現漏洞之際就進行通知。
第二個問題是倘若供應商未能及時修補漏洞,而研究人員公布了漏洞細節與攻擊程式,則
將危害使用者安全,等於是將供應商的過失轉嫁到用戶身上。

於是Luk-Zilberman認為更好的方式是在同一天通知供應商與大眾,警告漏洞可能帶來的
影響,但直到漏洞被修補之後再公布技術細節,讓供應商承受來自使用者的壓力,也能避
免使用者承擔安全風險。

事實上,CTS Labs所公開的漏洞白皮書中並未涉及技術細節,但提交給AMD的報告中卻有
詳細的資訊,此外,已有不少安全專家驗證CTS Labs所提出的是有效的漏洞,儘管相關漏
洞需要管理權限才能開採,可一旦遭到開採,就能夠被植入可長久存在的惡意程式。

https://www.ithome.com.tw/news/121826

還真敢講,呵呵

--
作者 kech9111 (...) 看板 Gossiping
標題 [問卦] 有沒有亞洲只剩台灣沒有知名樂園的八卦?
時間 Wed Dec 24 19:18:26 2014
ineedadvice: 你把5566放在哪 12/24 19:19
ineedadvice: ......看錯12/24 19:19
KYALUCARD: ....要介紹眼鏡行嗎?12/24 19:19

--
Tags: 3C

All Comments

Barb Cronin avatar
By Barb Cronin
at 2018-03-15T23:36
你把5566放在哪
Caroline avatar
By Caroline
at 2018-03-19T01:35
......看錯
Suhail Hany avatar
By Suhail Hany
at 2018-03-22T06:34
....要介紹眼鏡行嗎?
Elizabeth avatar
By Elizabeth
at 2018-03-25T06:51
工三小
Hazel avatar
By Hazel
at 2018-03-26T21:45
這群傢伙講露的東西 一方面是取得權限後脫褲子放屁
Queena avatar
By Queena
at 2018-03-30T15:11
wtf intel打手?
然後漏洞不是要手刷特製bios
Megan avatar
By Megan
at 2018-03-31T00:58
一方面又公然無視責任揭露精神 還有低能兒上當
Enid avatar
By Enid
at 2018-04-02T17:22
更好笑ASMedia的漏洞 你等等叫INTEL有種都原生
ASMedia一直都是大家最好用的第三方解決方案
Linda avatar
By Linda
at 2018-04-05T03:00
不然就是要有root權限才能(執行漏洞)破壞?
Victoria avatar
By Victoria
at 2018-04-06T14:28
人家有錢拿
Suhail Hany avatar
By Suhail Hany
at 2018-04-07T02:44
不是我醉了,而是全世界的人才醉了
Connor avatar
By Connor
at 2018-04-09T18:03
intel付你多少錢 我超微付你雙倍
Kama avatar
By Kama
at 2018-04-13T12:57
還蠻有道理的,intel也是拖了超長時間
Daniel avatar
By Daniel
at 2018-04-17T07:24
轉移焦點 所謂的漏洞只是笑話啊
Kumar avatar
By Kumar
at 2018-04-21T23:36
刷加料BIOS那個真的是經典
Kumar avatar
By Kumar
at 2018-04-25T19:44
沒空到不爽了?
Dora avatar
By Dora
at 2018-04-30T15:26
好奇intel取得權限後 就不會被植入嗎?
Ina avatar
By Ina
at 2018-05-04T02:07
"儘管相關漏洞需要管理權限才能開採"...
Oscar avatar
By Oscar
at 2018-05-07T22:16
收錢該辦事囉~~~~~
Irma avatar
By Irma
at 2018-05-10T05:28
到底是收多少錢
Daniel avatar
By Daniel
at 2018-05-10T22:39
覺得制度 不會好好提出來 大家來討論? 一定要搞這
種抹黑栽贓的手法才高興嗎?
Hedda avatar
By Hedda
at 2018-05-11T17:22
然後還提不出個所以然
Anonymous avatar
By Anonymous
at 2018-05-15T10:26
若有問題的是 ASMedia 的晶片,那 intel CPU 照中啊
Steve avatar
By Steve
at 2018-05-18T00:25
是說所謂的安全專家驗證是不是應該具名以示負責?
Hedwig avatar
By Hedwig
at 2018-05-20T00:07
畢竟就不是 CPU 的問題
Yuri avatar
By Yuri
at 2018-05-21T06:41
應該要看看CTS這家公司裡面有沒有intel海法團隊的前
員工在裡面....
Ida avatar
By Ida
at 2018-05-25T08:39
也不需要員工在裡面吧,有錢在裡面就可以了
Noah avatar
By Noah
at 2018-05-25T14:15
Asmedia那個所謂的後門也是要管理權限
Olga avatar
By Olga
at 2018-05-27T19:00
反正羊羊們只看標題
Elizabeth avatar
By Elizabeth
at 2018-05-27T23:51
人只要自殺就會死 所以人的設計有問題 打手就說嘛
Hardy avatar
By Hardy
at 2018-05-30T17:59
這公司再凹啊 被AMD玩快三年 就你手法最粗糙
Tracy avatar
By Tracy
at 2018-05-31T14:06
這種聳動標題只要有一個投資人信了 intel就成功了
Madame avatar
By Madame
at 2018-06-03T07:51
你們看打手這兩天轉的幾篇 還是有人信阿 (攤手)
Yuri avatar
By Yuri
at 2018-06-04T14:34
這是全世界的智力測驗
Erin avatar
By Erin
at 2018-06-04T18:44
不過說真的啦 刷BIOS這種幹話虧他們敢講耶
David avatar
By David
at 2018-06-05T00:33
還在唬爛
Barb Cronin avatar
By Barb Cronin
at 2018-06-08T02:43
跟三星寫手有87%像
Hedy avatar
By Hedy
at 2018-06-10T01:37
Jacob avatar
By Jacob
at 2018-06-11T02:44
需要管理權限.....
Sarah avatar
By Sarah
at 2018-06-12T09:59
有root 还要燒bios 然後重開机?白痴
Ethan avatar
By Ethan
at 2018-06-14T21:34
硬要黑 真的難看
Edward Lewis avatar
By Edward Lewis
at 2018-06-19T12:30
急成這樣,炒短線的意圖太明顯了
Tristan Cohan avatar
By Tristan Cohan
at 2018-06-19T16:08
intel都是拖到等執行長先把股票倒光才揭露漏洞 這才
是行業標準 你以色列來的啥咖阿
Freda avatar
By Freda
at 2018-06-20T11:49
需要管理權限才能駭 幹嘛不乾脆叫我路上偷員工證刷
進去愛搞啥就搞啥? 連冰箱點心都能偷吃耶 超廢
Liam avatar
By Liam
at 2018-06-25T05:35
先講一下刷加料BIOS是誰的責任?
Suhail Hany avatar
By Suhail Hany
at 2018-06-27T06:30
不只羊只看標題啊 還有炒股票的也只看得懂標題
Lucy avatar
By Lucy
at 2018-06-28T06:45
揭露漏洞的講法有道理,廠商沒壓力根本不理(你看mel
tdown放了多久才打patch)
Barb Cronin avatar
By Barb Cronin
at 2018-07-02T16:40
不公布細節的作法是讓第三方無法核實 只能聽他片面
他只是在圓他的謊還圓的很爛而已
Kelly avatar
By Kelly
at 2018-07-03T11:10
反正空到了就是空到了 現在股價跟屎一樣 機構大勝利
這種爛招都能騙到散戶
Donna avatar
By Donna
at 2018-07-07T17:57
雖然很機歪 可是你拿他有什麼辦法?
資本小就是整天被搞而已
Selena avatar
By Selena
at 2018-07-12T06:59
「你這個鎖看起來有漏洞,借我鑰匙開看看就知道。」
Carol avatar
By Carol
at 2018-07-12T20:17
早年I皇找anandtech,現在換找資安實驗室惹
Hamiltion avatar
By Hamiltion
at 2018-07-17T06:25
教主之前有開示過了><
Damian avatar
By Damian
at 2018-07-18T09:41
現在南橋有漏洞,現在發現AMD的外包商出包,難到你
想回頭用...?
Jake avatar
By Jake
at 2018-07-22T04:04
儘管相關漏洞需要管理權限才能開採
馬的智障有管理權限還要搞這個?
Bennie avatar
By Bennie
at 2018-07-26T17:57
這就像有人說,你的布丁放在家不安全,別人有鑰匙
他就可以偷看你吃哪一家的布丁偷看
Hedwig avatar
By Hedwig
at 2018-07-27T07:32
就有人用Windows刷Bios,結果Bios中毒...UEFI在OS下
可直接進入,使用很方便的
Sierra Rose avatar
By Sierra Rose
at 2018-07-31T12:23
別人真的有我家的鑰匙該檢討的是鑰匙怎麼留出去的吧
Damian avatar
By Damian
at 2018-08-03T11:42
obov的鄰居習慣把鑰匙放家門口的地毯下
Anthony avatar
By Anthony
at 2018-08-07T07:36
現在的 UEFI BIOS 直接用裡面功能更新不就得了?
都厲害到可以自己上網站拉 image 下來燒了~
Noah avatar
By Noah
at 2018-08-11T14:16
結果他跟你說你看看布丁即使是放在家也要鎖起來啊
Joe avatar
By Joe
at 2018-08-14T07:18
Linus都開罵了,暗罵他們婊子 垃圾
Yuri avatar
By Yuri
at 2018-08-18T03:53
阿就有人拿去改SLI,OEM之類的資料騙授權,改過的不
能在UEFI裡面刷
Connor avatar
By Connor
at 2018-08-19T07:39
他這種改過有漏洞的一樣刷不過不是嗎? 要用強制的
Isla avatar
By Isla
at 2018-08-22T00:11
那種取得ROOT的方式 INTEL一樣會中招啦
都有你家的鑰匙的 我要進你家還不容易?
還是INTEL特別強 有鑰匙還打不開? =.=
Edith avatar
By Edith
at 2018-08-22T11:39
最好笑的地方是... 已經拿到root了還要漏洞幹嘛?
Puput avatar
By Puput
at 2018-08-23T12:22
沒有必要只拿AMD說嘴
Andrew avatar
By Andrew
at 2018-08-26T22:58
高興的話想埋幾個洞就埋幾個
Queena avatar
By Queena
at 2018-08-29T07:20
換個說法了 有人發布用球棒砸AMD的電腦一定會壞
所以INTEL的用球棒砸不壞?? 不是這樣的吧 =.=
Tristan Cohan avatar
By Tristan Cohan
at 2018-08-29T17:07
換個說法好了
Liam avatar
By Liam
at 2018-09-01T06:36
我都有root了我要你漏洞幹嘛護航的可以有點腦嗎ww
Victoria avatar
By Victoria
at 2018-09-01T11:30
還是說有什麼是root拿不到非漏洞不可的嗎
Ingrid avatar
By Ingrid
at 2018-09-04T02:36
不過上次Meltdown還真的可以拿到root拿不到的資料欸
Gilbert avatar
By Gilbert
at 2018-09-07T04:25
跨vm也拿給你看w
Vanessa avatar
By Vanessa
at 2018-09-08T01:07
不知道收了多少&空了多少
Rae avatar
By Rae
at 2018-09-12T07:46
搞笑R
Aaliyah avatar
By Aaliyah
at 2018-09-17T05:31
AMD有漏洞還怕人說喔==
Robert avatar
By Robert
at 2018-09-19T13:15
AMD尊爵非凡==
Susan avatar
By Susan
at 2018-09-23T04:54
尊爵不凡應該打死都輪不到AMD...
Margaret avatar
By Margaret
at 2018-09-24T07:51
WTF
Freda avatar
By Freda
at 2018-09-27T08:51
那是因為他們揭露的漏洞太廢 不在修正前揭露根本沒
新聞價值
Audriana avatar
By Audriana
at 2018-09-30T07:24
安全漏洞是真的,只要你有伊森杭特的身手,去刷FBI總
Aaliyah avatar
By Aaliyah
at 2018-09-30T21:42
部電腦的BIOS一定駭得進去
Hazel avatar
By Hazel
at 2018-10-04T08:11
哈哈哈
Rae avatar
By Rae
at 2018-10-06T18:06
都有權限了還要專漏洞?
Barb Cronin avatar
By Barb Cronin
at 2018-10-09T04:24
此漏洞需要管理者權限才會被入侵,這樣你跟我說是漏
洞?????
Rosalind avatar
By Rosalind
at 2018-10-09T16:46
媽的,到底是收intel多少錢阿,吃相難看的認證公司
,一點都不公證,明顯想搞AMD股價
Margaret avatar
By Margaret
at 2018-10-14T13:34
那個透過 driver 可以存取到其它 VM 的算是個洞

Patriot 菁英戰蛇

Lydia avatar
By Lydia
at 2018-03-15T19:26
最近Z270板子2133想換Patriot 菁英戰蛇 3000 https://imgur.com/a/3AFjK 好用嗎? - ...

40K 3D建模 學生機 健檢 (AMD)

Necoo avatar
By Necoo
at 2018-03-15T18:42
已買/未買/已付訂金(元):未買 預算/用途:代友詢問,設計類 需要動用maya 、 3d max 等等軟體,或是剪輯影 片之用途。 CPU (中央處理器):AMD R7 1700 MB (主機板):PRIME B350-PLUS RAM (記憶體):金士頓 8G*2 DDR4-30 ...

某屋1060取消所有購買限制

Lauren avatar
By Lauren
at 2018-03-15T17:14
如題,某屋的「少部份1050Ti」及「全部1060」取消購買限制 不限搭機,也不限單購一片...等 --- 剛剛順道去店面看看貨源如何 架上的現貨三大家都有(6G比較多) 有特別跟店員確認過,都可以直接購買 連前面PO霹希家9290那張都有現貨 現金價9190,刷卡9370 可惜小弟還是下不了 ...

該如何選?

Bethany avatar
By Bethany
at 2018-03-15T16:42
昨天開電腦 發現沒螢幕沒B聲 測試後發現是顯卡壞掉 是沒打算怎組都換 能撐就撐這樣 主機板 g41c-gs cpu e5500 記憶體 ddr3 4G 有推薦哪幾張顯卡嗎? 謝謝前輩們!! 預算大概是1500內~ 沒要玩遊戲 偶爾看看水管 - ...

金士頓DDR4-3000不相容TR4嗎?

Jake avatar
By Jake
at 2018-03-15T15:32
如題,本來想買3000 8G*2的,店員說只能裝2400的。不然要裝芝奇的,可是芝奇太貴不考慮。 真的只能裝2400嗎? ----- Sent from JPTT on my HTC_M9px. - ...