"Christmas - the time to fix the computers of your loved ones" « Lord Wyrm

Ernste Sicherheitslücken in allen modernen CPUs (x86, ARM, POWER, SPARC)

creative2k 02.01.2018 - 23:49 92736 306
Posts

Smut

takeover & ether
Avatar
Registered: Feb 2003
Location: VIE
Posts: 16626
wäre das hier nicht derzeit die exaktere suche solang es nur ein rollup gibt?
https://www.catalog.update.microsof....aspx?q=2018-01

enjoy

Addicted
Registered: Sep 2000
Location: Tullnerfeld
Posts: 410

maXX

16 bit herz
Avatar
Registered: Dec 2002
Location: dahoam
Posts: 10609
wie soll man sich zur zeit verhalten, wenn man online-banking betreibt?

habe hier einen i7 3790k, windows 8.1 und den aktuellen opera browser (50.xxx).

tia

edit:

opera derzeit nicht sicher. sehe ich das richtig?

https://forums.opera.com/topic/2430...vulnerabilities
Bearbeitet von maXX am 06.01.2018, 13:07

Chrissicom

Rise of the Ryzen
Avatar
Registered: Jul 2006
Location: Falkensee
Posts: 1942
Nicht anders als sonst. Davon auszugehen das deswegen gleich dein Konto leer geräumt wird würde ich für paranoid halten. Da ist ein Phishing Angriff wesentlich wahrscheinlicher. Außerdem gibt es mit TAN und Co. ja noch zusätzliche Schutzmechanismen damit man nicht einfach mit Logindaten Geld überweisen kann.
Bearbeitet von Chrissicom am 06.01.2018, 14:12

Garbage

Administrator
The Wizard of Owls
Avatar
Registered: Jul 2000
Location: GR.ch|TI.ch
Posts: 11224
Ich verstehe die enorme Panik gerade ohnehin nicht, die v.a. von extrem unwissenden Medien an extrem unwissende Enduser verbreitet wird.

Wenn man sich die Meldungen Abseits von Fachmedien ansieht und die Kommentare dazu, omg ... :bash:

Bei Klagen, die in den USA angeblich schon gegen Intel vorbereitet werden, wird es wohl darum gehen, ob Intel davon lange wusste und trotzdem über x-Jahre nichts dagegen getan hat. Aber das trifft zu einem gewissen Grad auf die anderen Hersteller ja genauso zu.
Jedoch: Nur weil ein Problem existiert, das zum Zeitpunkt der Entwicklung nicht bekannt war und das Produkt selbst nach "best practice" und "state of the art" entwickelt wurde, ergibt sich da imho keine Grundlage für Klagen. Jede CPU hat seit Jahrzehnten sogenannte Errata und gerade bei Intel gab es da immer wieder Probleme mit Funktionen, die dann überhaupt gleich deaktiviert wurden (z.B. TSX bei Haswell-E oder VT-d bei SandyBridge-E C1-Stepping).

Dieer Tweet fasst die technische Seite hinsichtlich Lösungen recht einfach zusammen, wenn auch technisch versierten ohnehin klar:
https://mobile.twitter.com/securely...370010652196864

Dazu passend auch die Meldung zum PSP bei neueren AMD Prozessoren.
https://www.computerbase.de/2018-01...herheitsluecke/

Smut

takeover & ether
Avatar
Registered: Feb 2003
Location: VIE
Posts: 16626
Zitat aus einem Post von maXX
wie soll man sich zur zeit verhalten, wenn man online-banking betreibt?

habe hier einen i7 3790k, windows 8.1 und den aktuellen opera browser (50.xxx).

tia

edit:

opera derzeit nicht sicher. sehe ich das richtig?

https://forums.opera.com/topic/2430...vulnerabilities

Imho sind PCs bzw. X86 Architektur und deren os nur bedingt sicher, da es kaum Code integrity checks gibt bzw. diese leicht ausgehobelt werden könnn mangels kryptografisch abgesichertem bootvorgang.
Robusteste Variante sind imho Tablets mit aktuellem patchstand und ohne 3rd party apps (besonders bei android) und ein Handy/Smartphone für 2nd factor. Alternativ kannst auch 2 Smartphones nehmen am besten eines iOS, da dort das sicherheitslevel out of the box höher ist als unter den meisten android Smartphones mit Hersteller und Provider Branding.

davebastard

Vinyl-Sammler
Avatar
Registered: Jun 2002
Location: wean
Posts: 11521
Zitat
Imho sind PCs bzw. X86 Architektur und deren os nur bedingt sicher, da es kaum Code integrity checks gibt bzw. diese leicht ausgehobelt werden könnn mangels kryptografisch abgesichertem bootvorgang.
Robusteste Variante sind imho Tablets mit aktuellem patchstand und ohne 3rd party apps (besonders bei android) und ein Handy/Smartphone für 2nd factor. Alternativ kannst auch 2 Smartphones nehmen am besten eines iOS, da dort das sicherheitslevel out of the box höher ist als unter den meisten android Smartphones mit Hersteller und Provider Branding.

ich fühl mich unter debian linux (stable), ohne fremdrepos plus aktuellste firefox oder chromium version in der hinsicht aber sicherer als mit dem geschlossenen system von apple wo man nicht weiß wieviele security holes noch nicht geschlossen wurden weil apple es nicht für notwendig erachtet...
Bearbeitet von davebastard am 06.01.2018, 14:19

Smut

takeover & ether
Avatar
Registered: Feb 2003
Location: VIE
Posts: 16626
faktum ist halt, dass du bei debian auch mainboard rootkits ausgesetzt bist und diese nicht erkennbar sind, ist eben ein architekturproblem. ein sauberes debian ist aber dennoch nicht unsicher - versteh mich da bitte nicht falsch. bleibt aber jedem selbst überlassen ob er ein kommerzielles OS einsetzen will bzw. die zeit und das wissen für debian aufbringen will.
btw: wo ist debians meltdown patch? ;)

COLOSSUS

Administrator
Frickler
Avatar
Registered: Dec 2000
Location: ~
Posts: 11900
Zitat aus einem Post von Smut
btw: wo ist debians meltdown patch? ;)

https://www.debian.org/security/2018/dsa-4078


Wer allen Ernstes glaubt, dass Code Signing auch nur irgendwas bewirken kann, um Probleme dieser Natur zu verhindern oder zu beheben, ist bestenfalls ahnungslos.

davebastard

Vinyl-Sammler
Avatar
Registered: Jun 2002
Location: wean
Posts: 11521
Zitat
mainboard rootkits

wurde sowas schon großflächig eingesetzt ? ernst gemeinte frage, ich hätt das als extrem selten eingeschätzt - vor allem im vergleich zu einem möglichen security-issue bei IOS

und bez. Zeit und Aufwand investieren. den Aufwand hast bei Windows und MacOSX auch - ich glaub wir wollen darüber jetzt keine Grundsatzdiskussion starten, noch dazu sind wir in einem Technikforum wo man eine debian installation, die schon lang nimma so komplex ist wie viele tun , imho jedem zutraun kann.
Bearbeitet von davebastard am 06.01.2018, 15:05

Smut

takeover & ether
Avatar
Registered: Feb 2003
Location: VIE
Posts: 16626
Zitat aus einem Post von davebastard
wurde sowas schon großflächig eingesetzt ? ernst gemeinte frage, ich hätt das als extrem selten eingeschätzt - vor allem im vergleich zu einem möglichem security-issue bei IOS

sind halt zwei verschiedene ebenen. OS bugs gibt es in debian genauso.
aber ich will euch debian gar nicht ausreden - wenn ihr die sicherheit damit gewährleisten könnt, dann war dieser tipp nicht an euch gerichtet.
als ahnungslos würde ich mich aber nicht bezeichnen colo, du hast einfach dein schwarz weiß denken nie abgelegt über die jahre ;)

HVG

untitled
Avatar
Registered: Jun 2000
Location: NÖ
Posts: 5952

Garbage

Administrator
The Wizard of Owls
Avatar
Registered: Jul 2000
Location: GR.ch|TI.ch
Posts: 11224
Negligible impact :p

In other news:

Römi

Hausmeister
Avatar
Registered: Feb 2001
Location: Bez. Tulln
Posts: 5227
Ich würde den M$ Hotfix nicht installieren!

IMO ist das wieder ein ungetesteter Schnellschuss. Ich weiß von jemand anderem der auch einen bluescreen loop hatte nach dem update.

Und ich wollte gerade mit einem Freund Borderlands TPS coop spielen... was vor kurzem noch ging geht nicht mehr. Er kann keine games joinen und sieht auch keine. Nachdem er das Update deinstalliert hat (das einzige was sich geeändert hat) gehts wieder.
Ich glaube das hat weitreichendere Auswirkungen das update. Und nachdem M$ in letzter Zeit so super ist mit der patch-qualität: wartet lieber.

Dreamforcer

New world Order
Avatar
Registered: Nov 2002
Location: Tirol
Posts: 8911
glaub aber eher nicht dass es an ms in dem falle liegt sondern an ner sw die dann nicht mehr mag, sowas ist natürlich für ms extremst schwer zu testen.

ich hatte bei mir keine probleme und auch in der firma habts bei gut 1000 gemonitorten clients kein 10 mit problemen gegeben
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz