В спецификации PCIe нашли три уязвимости
Исследователи Intel обнаружили три бреши в протоколе PCIe IDE, который отвечает за шифрование и проверку целостности данных между компонентами. Проблемы затрагивают спецификацию PCIe 5.0 и выше, но для эксплуатации требуется физический доступ к железу, поэтому угроза оценена как низкая — 1,8–3,0 балла по CVSS.
Суть багов в некорректной обработке порядка пакетов и таймаутов, что позволяет подменить или переупорядочить трафик между PCIe-устройствами. Среди подтверждённо уязвимых продуктов — Intel Xeon 6 с P-ядрами и AMD EPYC 9005. Nvidia, Dell и ряд других вендоров заявили, что их железо не затронуто. Исправления уже разосланы производителям, обновления ожидаются в ближайшее время.
Хорошая новость — хакеру придётся буквально залезть внутрь сервера. Плохая — в дата-центрах бывают и не такие гости.
Post #7490
1.31K

- 👍 2