AVt天堂网 手机版,亚洲va久久久噜噜噜久久4399,天天综合亚洲色在线精品,亚洲一级Av无码毛片久久精品

當前位置:首頁 > 科技  > 網(wǎng)絡

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招

來源: 責編: 時間:2023-09-28 10:03:19 350觀看
導讀 萬萬沒想到,這年頭GPU還能泄露密碼了。主流6家公司的產(chǎn)品都中招,從英偉達英特爾AMD,到高通蘋果ARM,手機電腦都沒跑。并且不是在處理AI、大數(shù)據(jù)任務的時候泄露,而是在處理圖形任務渲染網(wǎng)頁的時候。新攻擊方法稱為

萬萬沒想到,這年頭GPU還能泄露密碼了。did28資訊網(wǎng)——每日最新資訊28at.com

主流6家公司的產(chǎn)品都中招,從英偉達英特爾AMD,到高通蘋果ARM,手機電腦都沒跑。did28資訊網(wǎng)——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招did28資訊網(wǎng)——每日最新資訊28at.com

并且不是在處理AI、大數(shù)據(jù)任務的時候泄露,而是在處理圖形任務渲染網(wǎng)頁的時候。did28資訊網(wǎng)——每日最新資訊28at.com

新攻擊方法稱為像素竊取(pixel stealing),由得克薩斯大學奧斯汀分校等研究團隊提出。did28資訊網(wǎng)——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招did28資訊網(wǎng)——每日最新資訊28at.com

研究將出現(xiàn)在2024年的第45屆IEEE安全和隱私研討會上,不過現(xiàn)在論文和代碼都已經(jīng)開源了。did28資訊網(wǎng)——每日最新資訊28at.com

壓縮數(shù)據(jù)的鍋did28資訊網(wǎng)——每日最新資訊28at.com

研究人員開發(fā)的概念驗證攻擊稱為GPU.zip。did28資訊網(wǎng)——每日最新資訊28at.com

方法是在惡意網(wǎng)站嵌入一個iframe標簽,獲取被嵌入網(wǎng)站的內(nèi)容如用戶名、密碼的圖像和其他敏感數(shù)據(jù)。did28資訊網(wǎng)——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招did28資訊網(wǎng)——每日最新資訊28at.com

通常來說,瀏覽器的同源策略會阻止這個行為。did28資訊網(wǎng)——每日最新資訊28at.com

但現(xiàn)代GPU幾乎都用到的一個數(shù)據(jù)壓縮方法卻不受此限制。did28資訊網(wǎng)——每日最新資訊28at.com

這種壓縮方法核顯獨顯都會用,主要目的是節(jié)省顯存帶寬并提高性能,不需要應用程序的參與,所以也不受應用程序規(guī)則的限制。did28資訊網(wǎng)——每日最新資訊28at.com

研究團隊把不同GPU的壓縮算法逆向工程出來后,就可以再把數(shù)據(jù)“解壓”。did28資訊網(wǎng)——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招did28資訊網(wǎng)——每日最新資訊28at.com

攻擊思路很精彩,測量應用濾鏡的渲染時間或緩存狀態(tài)變化。did28資訊網(wǎng)——每日最新資訊28at.com

如果目標像素是白色,濾鏡結果不可壓縮,渲染時間長;如果是黑色,則可壓縮,渲染時間短。did28資訊網(wǎng)——每日最新資訊28at.com

通過時間差異判斷目標像素的顏色,完成跨域獲取像素后可逐個獲取所有像素,重構受害頁面的完整信息。did28資訊網(wǎng)——每日最新資訊28at.com

實驗中,在AMD的Ryzen 7 4800U上花30分鐘可以97%的精確度渲染目標像素。did28資訊網(wǎng)——每日最新資訊28at.com

Intel i7-8700上需要215分鐘,精確度98.3%。did28資訊網(wǎng)——每日最新資訊28at.com

準是很準,還不怕系統(tǒng)噪聲干擾,不過好在攻擊需要的時間較長。did28資訊網(wǎng)——每日最新資訊28at.com

英偉達、高通:不歸我們管did28資訊網(wǎng)——每日最新資訊28at.com

要達成這個攻擊,還需要瀏覽器滿足三個條件。did28資訊網(wǎng)——每日最新資訊28at.com

允許跨源iframe加載cookies允許在iframe上渲染SVG濾鏡將渲染任務交給GPUdid28資訊網(wǎng)——每日最新資訊28at.com

主流瀏覽器中滿足全部條件比較危險的有Chrome和Edge,Safari和Firefox免疫這種攻擊。did28資訊網(wǎng)——每日最新資訊28at.com

基于這點,英偉達和高通都表示沒有計劃做任何修補。did28資訊網(wǎng)——每日最新資訊28at.com

英偉達發(fā)言人表示,“已經(jīng)評估了研究人員提供的調(diào)查結果,并確定根本原因不在我們的 GPU 中,而是在第三方軟件中。”did28資訊網(wǎng)——每日最新資訊28at.com

高通發(fā)言人表示,“這個問題不在我們的威脅模型中,因為它更直接地影響瀏覽器,并且如果有必要的話可以由瀏覽器應用程序解決,因此目前沒有計劃進行任何更改。”did28資訊網(wǎng)——每日最新資訊28at.com

截至發(fā)稿時,英偉達、蘋果、AMD和ARM還沒有提供正式評論。did28資訊網(wǎng)——每日最新資訊28at.com

谷歌Chrome方面也沒決定是否進行修補,只是說正與研究團隊溝通和積極參與。did28資訊網(wǎng)——每日最新資訊28at.com

對于網(wǎng)站開發(fā)者來說,如果想避免這種攻擊,需要限制敏感頁面被跨源網(wǎng)站嵌入。did28資訊網(wǎng)——每日最新資訊28at.com

可以在HTTP響應頭中設置X-Frame-Options或Content-Security-Policy達成。did28資訊網(wǎng)——每日最新資訊28at.com

那么作為用戶,應該擔心遭受這種攻擊么?did28資訊網(wǎng)——每日最新資訊28at.com

研究人員測試發(fā)現(xiàn),大多數(shù)敏感網(wǎng)站都已拒絕被跨源網(wǎng)站嵌入,易受攻擊的大型網(wǎng)站發(fā)現(xiàn)有維基百科。did28資訊網(wǎng)——每日最新資訊28at.com

也有網(wǎng)友提出了更徹底的解決方法,反正iframe使用越來越少,要不取消掉算了?did28資訊網(wǎng)——每日最新資訊28at.com

6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招did28資訊網(wǎng)——每日最新資訊28at.com

論文地址:https://www.hertzbleed.com/gpu.zip/did28資訊網(wǎng)——每日最新資訊28at.com


文章出處:量子位

本文鏈接:http://www.tebozhan.com/showinfo-17-11626-0.html6家GPU被曝漏洞 用戶名密碼被“像素級竊取” N卡A卡I卡都中招

聲明:本網(wǎng)頁內(nèi)容旨在傳播知識,若有侵權等問題請及時與本網(wǎng)聯(lián)系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 支付寶上線境外租車服務:提供24小時中英文客服服務

下一篇: 月餅好不要吃獨食 專家:無糖月餅也是高脂肪高能量

標簽:
  • 熱門焦點
  • 印度登月最關鍵一步!月船三號今晚進入環(huán)月軌道

    8月5日消息,據(jù)印度官方消息,月船三號將于北京時間今晚21時30分左右開始近月制動進入環(huán)月軌道。這是該探測器能夠成功的最關鍵步驟之一,如果成功將開始圍
  • 線程通訊的三種方法!通俗易懂

    線程通信是指多個線程之間通過某種機制進行協(xié)調(diào)和交互,例如,線程等待和通知機制就是線程通訊的主要手段之一。 在 Java 中,線程等待和通知的實現(xiàn)手段有以下幾種方式:Object 類下
  • 把LangChain跑起來的三個方法

    使用LangChain開發(fā)LLM應用時,需要機器進行GLM部署,好多同學第一步就被勸退了,那么如何繞過這個步驟先學習LLM模型的應用,對Langchain進行快速上手?本片講解3個把LangChain跑起來
  • 服務存儲設計模式:Cache-Aside模式

    Cache-Aside模式一種常用的緩存方式,通常是把數(shù)據(jù)從主存儲加載到KV緩存中,加速后續(xù)的訪問。在存在重復度的場景,Cache-Aside可以提升服務性能,降低底層存儲的壓力,缺點是緩存和底
  • 三萬字盤點 Spring 九大核心基礎功能

    大家好,我是三友~~今天來跟大家聊一聊Spring的9大核心基礎功能。話不多說,先上目錄:圖片友情提示,本文過長,建議收藏,嘿嘿嘿!一、資源管理資源管理是Spring的一個核心的基礎功能,不
  • 19個 JavaScript 單行代碼技巧,讓你看起來像個專業(yè)人士

    今天這篇文章跟大家分享18個JS單行代碼,你只需花幾分鐘時間,即可幫助您了解一些您可能不知道的 JS 知識,如果您已經(jīng)知道了,就當作復習一下,古人云,溫故而知新嘛。現(xiàn)在,我們就開始今
  • 小米公益基金會捐贈2500萬元馳援北京、河北暴雨救災

    8月2日消息,今日小米科技創(chuàng)始人雷軍在其微博上發(fā)布消息稱,小米公益基金會宣布捐贈2500萬元馳援北京、河北暴雨救災。攜手抗災,京冀安康!以下為公告原文
  • 華為和江淮汽車合作開發(fā)百萬元問界MPV?雙方回應來了

    8月1日消息,郭明錤今天在社交平臺發(fā)文稱,華為正在和江淮汽車合作,開發(fā)售價在100萬元的問界MPV,預計在2024年第2季度量產(chǎn),銷量目標為上市首年交付5萬輛。
  • 聯(lián)想的ThinkBook Plus下一版曝光,鍵盤旁邊塞個平板

    ThinkBook Plus 是聯(lián)想的一個特殊筆記本類別,它在封面放入了一塊墨水屏,也給人留下了較為深刻的印象。據(jù)有人爆料,聯(lián)想的下一款 ThinkBook Plus 可能更特殊,它
Top