Forum für Wissenschaft, Industrie und Wirtschaft

Hauptsponsoren:     3M 
Datenbankrecherche:

 

Schwere Prozessor-Sicherheitslücke: TU Graz-Forscher zentral an Entdeckung beteiligt

04.01.2018

Mit „Meltdown“ und „Spectre“ veröffentlichte ein internationales, zehnköpfiges Forschendenteam – darunter Moritz Lipp, Michael Schwarz und Daniel Gruss von der TU Graz – zwei neue, schwere Sicherheitslücken in Computer-Prozessoren. Betroffen sind davon nicht nur private Computer, sondern auch die meisten Server-Strukturen und Cloud-Dienste. Die Grazer Forscher zeigen einen Lösungsweg auf.

Rund um den Jahreswechsel wurde in der IT-Welt über neue, schwere Sicherheitslücken spekuliert, die alle derzeit gängigen Mikroprozessoren haben sollen. Nun ist es offiziell: Mit „Meltdown“ und „Sepctre“ wurden zwei neue Angriffsmethoden gefunden, bei denen unautorisierte User direkt auf Daten im Herzstück des Computers – dem Kernel – zugreifen können.


Michael Schwarz, Moritz Lipp und Daniel Gruss (v.l.) von der TU Graz spielen eine zentrale Rolle in der aktuellen Aufdeckung verheerender Prozessor-Sicherheitslücken.

© Lunghammer - TU Graz

Entdeckt wurde dieses Problem von einer zehnköpfigen, internationalen Forschendengruppe mit zentraler Beteiligung des Instituts für Angewandte Informationsverarbeitung und Kommunikationstechnologie der TU Graz. Bei beiden Angriffen wird die zentrale Arbeitsweise von schnellen Prozessoren ausgenutzt. Betroffen sind davon Prozessoren der Hersteller Intel, AMD und ARM.

Simpler Code mit verheerenden Auswirkungen

„Bei Meltdown handelt es sich um einen sehr simplen Angriff, bei dem nur vier Zeilen Computercode ausreichen, um Zugriff zu erlangen“, erklären Moritz Lipp, Michael Schwarz und Daniel Gruss von der TU Graz. „Spectre ist wesentlich aufwändiger, dafür aber auch wesentlich schwerer abzuwehren. Dabei wird das angegriffene Programm dazu gebracht selbst seine Geheimnisse auszuplaudern.“ Betroffen sind von den Sicherheitslücken aber nicht nur private Computer, sondern vor allem auch die meisten Server-Strukturen und Cloud-Dienste, die derzeit verwendet werden.

Weil Computersysteme immer schneller arbeiten sollen, machen sie ihre Rechenschritte nicht nacheinander, sondern parallel. Parallel zu langwierigen Arbeitsschritten, versucht der Prozessor bereits die nächsten Schritte vorherzusagen und vorzubereiten.

„Aus Performancegründen wird dafür noch nicht überprüft, ob das zugreifende Programm überhaupt die Rechte für einen Zugriff hat“, erklären die Grazer Forschenden. Wird der Arbeitsschritt doch nicht benötigt oder fehlen die Zugriffsrechte, dann verwirft der Prozessor die Vorarbeit wieder. Diese Vorarbeit wird bei den neuen Angriffen nun ausgenutzt, um sensible Daten aus dem Kernel auszulesen – beispielsweise Passwörter, die in gängigen Internet-Browsern gespeichert sind.

Grazer Patch schützt gegen „Meltdown“

Mit KAISER präsentierten die Grazer ein am Institut entwickeltes Patch, das helfen soll, diese Lücke zu schließen. Entwickler der wichtigsten IT-Firmen haben den Grazer Vorschlag angepasst, weiterentwickelt und liefern ihre Lösung nun mit dem aktuellsten Sicherheitsupdate aus. „Dieses Update greift aber die zentrale Arbeitsweise von schnellen Prozessoren an und könnte sich vor allem in seiner Geschwindigkeit bemerkbar machen“, erklären Gruss, Lipp und Schwarz.

„Wir können aber trotz allem nur an alle Nutzenden appellieren, diese Updates auszuführen. Die großen Anbieter von Cloud- und Server-Lösungen werden das in den kommenden Tagen umsetzen.“ Bis das Thema aber auf Seiten der Hardware gelöst werden kann, wird noch einige Arbeit auf die Hersteller zukommen. Insbesondere, weil das Patch zwar gegen den „Meltdown“-Angriff wirksam ist, nicht aber gegen Attacken wie „Spectre“.

Das internationale Team setzt sich aus Forschern der TU Graz, dem unabhängigen Forscher Paul Kocher und Personen der University of Pennsylvania, University of Maryland, Cyperus Technology, Rambus, der University of Adelaide und Data61 zusammen.

Die Forschungsarbeit wurde in zwei unterschiedlichen Arbeiten veröffentlicht: Die Paper zu „Meltdown“ und „Spectre“ sind online direkt zu finden (https://meltdownattack.com/meltdown.pdf und https://spectreattack.com/spectre.pdf) oder über die Informationswebsite zu der schweren Lücke zu erreichen.

Kontakt:
Daniel GRUSS
Dipl.-Ing. Dr.techn. BSc
TU Graz | Institut für Angewandte Informationsverarbeitung und Kommunikationstechnologie
Tel.: +43 316 873 5544
Mobil: +43 680 30 46 013
E-Mail: daniel.gruss@iaik.tugraz.at

Weitere Informationen:

https://spectreattack.com/ Informationswebsite zu „Meltdown“ und „Spectre“

Mag. Susanne Eigner | idw - Informationsdienst Wissenschaft

Weitere Nachrichten aus der Kategorie Informationstechnologie:

nachricht Industrie 4.0: Fremde Eindringlinge im Unternehmensnetz erkennen
16.04.2018 | Fraunhofer-Institut für Sichere Informationstechnologie SIT

nachricht Die Thermodynamik des Rechnens
11.04.2018 | Eidgenössische Technische Hochschule Zürich (ETH Zürich)

Alle Nachrichten aus der Kategorie: Informationstechnologie >>>

Die aktuellsten Pressemeldungen zum Suchbegriff Innovation >>>

Die letzten 5 Focus-News des innovations-reports im Überblick:

Im Focus: Software mit Grips

Ein computergestütztes Netzwerk zeigt, wie die Ionenkanäle in der Membran von Nervenzellen so verschiedenartige Fähigkeiten wie Kurzzeitgedächtnis und Hirnwellen steuern können

Nervenzellen, die auch dann aktiv sind, wenn der auslösende Reiz verstummt ist, sind die Grundlage für ein Kurzzeitgedächtnis. Durch rhythmisch aktive...

Im Focus: Der komplette Zellatlas und Stammbaum eines unsterblichen Plattwurms

Von einer einzigen Stammzelle zur Vielzahl hochdifferenzierter Körperzellen: Den vollständigen Stammbaum eines ausgewachsenen Organismus haben Wissenschaftlerinnen und Wissenschaftler aus Berlin und München in „Science“ publiziert. Entscheidend war der kombinierte Einsatz von RNA- und computerbasierten Technologien.

Wie werden aus einheitlichen Stammzellen komplexe Körperzellen mit sehr unterschiedlichen Funktionen? Die Differenzierung von Stammzellen in verschiedenste...

Im Focus: Spider silk key to new bone-fixing composite

University of Connecticut researchers have created a biodegradable composite made of silk fibers that can be used to repair broken load-bearing bones without the complications sometimes presented by other materials.

Repairing major load-bearing bones such as those in the leg can be a long and uncomfortable process.

Im Focus: Verbesserte Stabilität von Kunststoff-Leuchtdioden

Polymer-Leuchtdioden (PLEDs) sind attraktiv für den Einsatz in großflächigen Displays und Lichtpanelen, aber ihre begrenzte Stabilität verhindert die Kommerzialisierung. Wissenschaftler aus dem Max-Planck-Institut für Polymerforschung (MPIP) in Mainz haben jetzt die Ursachen der Instabilität aufgedeckt.

Bildschirme und Smartphones, die gerollt und hochgeklappt werden können, sind Anwendungen, die in Zukunft durch die Entwicklung von polymerbasierten...

Im Focus: Writing and deleting magnets with lasers

Study published in the journal ACS Applied Materials & Interfaces is the outcome of an international effort that included teams from Dresden and Berlin in Germany, and the US.

Scientists at the Helmholtz-Zentrum Dresden-Rossendorf (HZDR) together with colleagues from the Helmholtz-Zentrum Berlin (HZB) and the University of Virginia...

Alle Focus-News des Innovations-reports >>>

Anzeige

Anzeige

VideoLinks
Industrie & Wirtschaft
Veranstaltungen

Internationale Konferenz zur Digitalisierung

19.04.2018 | Veranstaltungen

124. Internistenkongress in Mannheim: Internisten rücken Altersmedizin in den Fokus

19.04.2018 | Veranstaltungen

DFG unterstützt Kongresse und Tagungen - Juni 2018

17.04.2018 | Veranstaltungen

VideoLinks
Wissenschaft & Forschung
Weitere VideoLinks im Überblick >>>
 
Aktuelle Beiträge

Grösster Elektrolaster der Welt nimmt Arbeit auf

20.04.2018 | Interdisziplinäre Forschung

Bilder magnetischer Strukturen auf der Nano-Skala

20.04.2018 | Physik Astronomie

Kieler Forschende entschlüsseln neuen Baustein in der Entwicklung des globalen Klimas

20.04.2018 | Geowissenschaften

Weitere B2B-VideoLinks
IHR
JOB & KARRIERE
SERVICE
im innovations-report
in Kooperation mit academics