Linus Torvalds against the claims of CTS Labs

CTS Labs, an almost unknown company from Tel Aviv, claimed to have discovered over a dozen security problems with AMD Ryzen and EPYC processors. Linus Torvalds, the creator of Linux, publicly challenged them.CTS Labs

Torvalds, he says Google+:

"Πότε ήταν η τελευταία φορά που είδατε μια συμβουλή ασφαλείας να αναφέρει: "αν αντικαταστήσεις το BIOS ή τον μικροκώδικα της CPU με μια κακή έκδοση, μπορεί να έχεις κενά ασφαλείας;"

Ή, όπως ανέφερε παρακάτω ένας σχολιαστής στο ίδιο νήμα, «βρήκα ένα ελάττωμα στο hardware. Καμία συσκευή δεν είναι ασφαλής: αν έχετε φυσική πρόσβαση σε μια συσκευή, μπορείτε απλά να την πάρετε και να φύγετε μακριά. Είμαι ειδικός ασφαλείας;"

They are right.

H CTS Labs ξεπήδησε από το πουθενά για να δώσει στην AMD λιγότερες από 24 ώρες για να αντιμετωπίσουν αυτά τα "προβλήματα".

Η released her findings in a white paper and a which describes the vulnerabilities. All the vulnerabilities of course, have fancy names: Ryzenfall, Master Key, Fallout and Chimera.

CTS Labs claimed in one interview που έδωσαν ότι AMD δεν διόρθωνε τα προβλήματα για "πολλούς, πολλούς μήνες ή ίσως και ένα χρόνο."

But why do they do that? According to Torvalds:

"Μοιάζει περισσότερο με χειραγώγηση παρά με μια συμβουλή ασφαλείας για μένα".

But see, this is for real . Dan Guido, CEO of Trail of Bits, a security company with a proven track record, stated that:

"Ανεξάρτητα από τη διαφημιστική εκστρατεία της κυκλοφορίας, τα σφάλματα είναι πραγματικά, περιγράφονται με ακρίβεια στην τεχνική έκθεση (η οποία δεν είναι δημόσια) ο κώδικας με τα exploits λειτουργεί."

Αλλά, ο Guido παραδέχτηκε επίσης: "Ναι, όλα τα ελαττώματα απαιτούν admin [προνόμια], αλλά όλα είναι ελαττώματα, και όχι κάποια αναμενόμενη λειτουργικότητα."

The Linux creator agrees that these are bugs but that all of their advertising is bothering him:

Are there any errors? Yes. Do they matter in the real world? No.

A system administrator is required and it would be almost criminally negligent to give access to someone you don't know. For Torvalds, malicious security reports are annoying and distracting to her work.

Ο Torvalds πιστεύει ότι "υπάρχουν πραγματικοί ερευνητές ασφαλείας". Σύμφωνα με του Torvalds: "Ένα πιασάρικο όνομα και μια ιστοσελίδα είναι σχεδόν απαραίτητη για μια αποκάλυψη ασφαλείας αυτές τις μέρες."

Ο Torvalds αναφέρει καυστικά ότι "οι άνθρωποι της ασφάλειας θα πρέπει να καταλάβουν ότι μοιάζουν με κλόουν εξαιτίας αυτού. Ολόκληρη η βιομηχανία ασφαλείας πρέπει απλά να παραδεχτεί ότι έχουν πολλά να κάνουν και ότι πρέπει να χρησιμοποιήσουν και να ενθαρρύνουν την κριτική σκέψη ."

What Torvalds really wants from developers and security researchers, as he recently wrote, is:

Το πρώτο βήμα θα πρέπει να είναι ΠΑΝΤΑ "να το αναφέρετε". Να το αναφέρετε. Τίποτα άλλο.
Το "Μην κάνετε κακό" θα πρέπει να είναι το mantra σας για κάθε νέα εργασία στο hardware.

iGuRu.gr The Best Technology Site in Greecefgns

every publication, directly to your inbox

Join the 2.087 registrants.

Written by giorgos

George still wonders what he's doing here ...

Leave a reply

Your email address is not published. Required fields are mentioned with *

Your message will not be published if:
1. Contains insulting, defamatory, racist, offensive or inappropriate comments.
2. Causes harm to minors.
3. It interferes with the privacy and individual and social rights of other users.
4. Advertises products or services or websites.
5. Contains personal information (address, phone, etc.).