日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當前位置:首頁 > 科技  > 網絡

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招

來源: 責編: 時間:2023-09-28 10:03:19 378觀看
導讀 萬萬沒想到,這年頭GPU還能泄露密碼了。主流6家公司的產品都中招,從英偉達英特爾AMD,到高通蘋果ARM,手機電腦都沒跑。并且不是在處理AI、大數據任務的時候泄露,而是在處理圖形任務渲染網頁的時候。新攻擊方法稱為

萬萬沒想到,這年頭GPU還能泄露密碼了。R0E28資訊網——每日最新資訊28at.com

主流6家公司的產品都中招,從英偉達英特爾AMD,到高通蘋果ARM,手機電腦都沒跑。R0E28資訊網——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招R0E28資訊網——每日最新資訊28at.com

并且不是在處理AI、大數據任務的時候泄露,而是在處理圖形任務渲染網頁的時候。R0E28資訊網——每日最新資訊28at.com

新攻擊方法稱為像素竊取(pixel stealing),由得克薩斯大學奧斯汀分校等研究團隊提出。R0E28資訊網——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招R0E28資訊網——每日最新資訊28at.com

研究將出現在2024年的第45屆IEEE安全和隱私研討會上,不過現在論文和代碼都已經開源了。R0E28資訊網——每日最新資訊28at.com

壓縮數據的鍋R0E28資訊網——每日最新資訊28at.com

研究人員開發的概念驗證攻擊稱為GPU.zip。R0E28資訊網——每日最新資訊28at.com

方法是在惡意網站嵌入一個iframe標簽,獲取被嵌入網站的內容如用戶名、密碼的圖像和其他敏感數據。R0E28資訊網——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招R0E28資訊網——每日最新資訊28at.com

通常來說,瀏覽器的同源策略會阻止這個行為。R0E28資訊網——每日最新資訊28at.com

但現代GPU幾乎都用到的一個數據壓縮方法卻不受此限制。R0E28資訊網——每日最新資訊28at.com

這種壓縮方法核顯獨顯都會用,主要目的是節省顯存帶寬并提高性能,不需要應用程序的參與,所以也不受應用程序規則的限制。R0E28資訊網——每日最新資訊28at.com

研究團隊把不同GPU的壓縮算法逆向工程出來后,就可以再把數據“解壓”。R0E28資訊網——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招R0E28資訊網——每日最新資訊28at.com

攻擊思路很精彩,測量應用濾鏡的渲染時間或緩存狀態變化。R0E28資訊網——每日最新資訊28at.com

如果目標像素是白色,濾鏡結果不可壓縮,渲染時間長;如果是黑色,則可壓縮,渲染時間短。R0E28資訊網——每日最新資訊28at.com

通過時間差異判斷目標像素的顏色,完成跨域獲取像素后可逐個獲取所有像素,重構受害頁面的完整信息。R0E28資訊網——每日最新資訊28at.com

實驗中,在AMD的Ryzen 7 4800U上花30分鐘可以97%的精確度渲染目標像素。R0E28資訊網——每日最新資訊28at.com

Intel i7-8700上需要215分鐘,精確度98.3%。R0E28資訊網——每日最新資訊28at.com

準是很準,還不怕系統噪聲干擾,不過好在攻擊需要的時間較長。R0E28資訊網——每日最新資訊28at.com

英偉達、高通:不歸我們管R0E28資訊網——每日最新資訊28at.com

要達成這個攻擊,還需要瀏覽器滿足三個條件。R0E28資訊網——每日最新資訊28at.com

允許跨源iframe加載cookies允許在iframe上渲染SVG濾鏡將渲染任務交給GPUR0E28資訊網——每日最新資訊28at.com

主流瀏覽器中滿足全部條件比較危險的有Chrome和Edge,Safari和Firefox免疫這種攻擊。R0E28資訊網——每日最新資訊28at.com

基于這點,英偉達和高通都表示沒有計劃做任何修補。R0E28資訊網——每日最新資訊28at.com

英偉達發言人表示,“已經評估了研究人員提供的調查結果,并確定根本原因不在我們的 GPU 中,而是在第三方軟件中。”R0E28資訊網——每日最新資訊28at.com

高通發言人表示,“這個問題不在我們的威脅模型中,因為它更直接地影響瀏覽器,并且如果有必要的話可以由瀏覽器應用程序解決,因此目前沒有計劃進行任何更改。”R0E28資訊網——每日最新資訊28at.com

截至發稿時,英偉達、蘋果、AMD和ARM還沒有提供正式評論。R0E28資訊網——每日最新資訊28at.com

谷歌Chrome方面也沒決定是否進行修補,只是說正與研究團隊溝通和積極參與。R0E28資訊網——每日最新資訊28at.com

對于網站開發者來說,如果想避免這種攻擊,需要限制敏感頁面被跨源網站嵌入。R0E28資訊網——每日最新資訊28at.com

可以在HTTP響應頭中設置X-Frame-Options或Content-Security-Policy達成。R0E28資訊網——每日最新資訊28at.com

那么作為用戶,應該擔心遭受這種攻擊么?R0E28資訊網——每日最新資訊28at.com

研究人員測試發現,大多數敏感網站都已拒絕被跨源網站嵌入,易受攻擊的大型網站發現有維基百科。R0E28資訊網——每日最新資訊28at.com

也有網友提出了更徹底的解決方法,反正iframe使用越來越少,要不取消掉算了?R0E28資訊網——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招R0E28資訊網——每日最新資訊28at.com

論文地址:https://www.hertzbleed.com/gpu.zip/R0E28資訊網——每日最新資訊28at.com


文章出處:量子位

本文鏈接:http://www.www897cc.com/showinfo-17-11626-0.html6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 支付寶上線境外租車服務:提供24小時中英文客服服務

下一篇: 月餅好不要吃獨食 專家:無糖月餅也是高脂肪高能量

標簽:
  • 熱門焦點
  • 6月iOS設備好評榜:第一蟬聯榜首近一年

    作為安兔兔各種榜單里變化最小的那個,2023年6月的iOS好評榜和上個月相比沒有任何排名上的變化,僅僅是部分設備好評率的下降,長年累月的用戶評價和逐漸退出市場的老款機器讓這
  • 每天一道面試題-CPU偽共享

    前言:了不起:又到了每天一到面試題的時候了!學弟,最近學習的怎么樣啊 了不起學弟:最近學習的還不錯,每天都在學習,每天都在進步! 了不起:那你最近學習的什么呢? 了不起學弟:最近在學習C
  • 使用AIGC工具提升安全工作效率

    在日常工作中,安全人員可能會涉及各種各樣的安全任務,包括但不限于:開發某些安全工具的插件,滿足自己特定的安全需求;自定義github搜索工具,快速查找所需的安全資料、漏洞poc、exp
  • 2天漲粉255萬,又一賽道在抖音爆火

    來源:運營研究社作者 | 張知白編輯 | 楊佩汶設計 | 晏談夢潔這個暑期,旅游賽道徹底火了:有的「地方」火了——貴州村超旅游收入 1 個月超過 12 億;有的「博主」火了&m
  • 阿里大調整

    來源:產品劉有媒體報道稱,近期淘寶天貓集團啟動了近年來最大的人力制度改革,涉及員工績效、層級體系等多個核心事項,目前已形成一個初步的“征求意見版”:1、取消P序列
  • 攜眾多高端產品亮相ChinaJoy,小米帶來一場科技與人文的視聽盛宴

    7月28日,全球數字娛樂領域最具知名度與影響力的年度盛會中國國際數碼互動娛樂展覽會(簡稱ChinaJoy)在上海新國際博覽中心盛大開幕。作為全球領先的科
  • 華為和江淮汽車合作開發百萬元問界MPV?雙方回應來了

    8月1日消息,郭明錤今天在社交平臺發文稱,華為正在和江淮汽車合作,開發售價在100萬元的問界MPV,預計在2024年第2季度量產,銷量目標為上市首年交付5萬輛。
  • 榮耀Magicbook V 14 2021曙光藍版本正式開售,擁有觸摸屏

    榮耀 Magicbook V 14 2021 曙光藍版本正式開售,搭載 i7-11390H 處理器與 MX450 顯卡,配備 16GB 內存與 512GB SSD,重 1.48kg,厚 14.5mm,具有 1.5mm 鍵盤鍵程、
  • SN570 NVMe SSD固態硬盤 價格與性能兼具

    SN570 NVMe SSD固態硬盤是西部數據發布的最新一代WD Blue系列的固態硬盤,不僅閃存技術更為精進,性能也得到了進一步的躍升。WD Blue SN570 NVMe SSD的包裝外
Top 主站蜘蛛池模板: 鹿邑县| 闵行区| 屏边| 揭东县| 无锡市| 海盐县| 宁晋县| 井冈山市| 衡阳市| 永济市| 习水县| 崇州市| 南阳市| 收藏| 巧家县| 兴隆县| 桑植县| 沧州市| 汽车| 胶南市| 卢氏县| 武定县| 和田县| 长岛县| 正蓝旗| 宁晋县| 普宁市| 遂川县| 手游| 饶河县| 高台县| 深圳市| 阿鲁科尔沁旗| 凤台县| 西平县| 车致| 石渠县| 香格里拉县| 九台市| 潍坊市| 芜湖县|