COMPTOIR
  
register

Un genre de Spectre sur GPU, c'est possible ? Mais bien sûr mon coco !

MAJ 07/04 : C'était possible, mais c'est corrigé ! La mouture 7.2 des pilotes pour VM de chez NVIDIA ne permet désormais plus un tel comportement (Merci JeffBlagnac).


Si l'on connait bien Spectre et toute la famille de failles engendrée par le couple exécution spéculative / canal auxiliaire ayant contaminée tous les processeurs x86 et quelques ARM, certains ne doutaient pas qu'il puisse y avoir également des trouvailles côté GPU. Beau flair, car le travail de chercheurs de l'université de Californie, Riverside a confirmé cette intuition. Certes, le papier n'est pas récent (la conférence SIGSAC d'ACM ayant eu lieu fin 2018), mais le bouzin était passé entre les mailles de notre filet à l'époque, voici donc un stage de rattrapage.

 

Pas question d'exécution spéculative ici, les unités de calcul sur GPU, bien que généralistes, sont loin d'implémenter ce genre de mécanisme : les vulnérabilités se basent uniquement sur des collections de données par canal auxiliaire. Démontré sur du matériel NVIDIA, ce sont deux vecteurs d'attaque qui ont été découverts par l'équipe : l'un utilisant OpenGL pour traquer les activités de l'utilisateur sur le web, et le second CUDA. Le principe est en fait relativement simple : à partir de compteurs mesurant les performances, habituellement utilisés pour découvrir les goulot d'étranglement de codes, il est possible de deviner ce que la carte est en train de faire, qu'il s'agisse d'un rendu graphique d'un site ou une estimation du réseau de neurones utilisé dans un cas d'apprentissage pour des cibles plus professionnelles.

 

De quoi vous hérisser le poil à en vendre votre RTX ? Pas de panique, il existe très probablement également d'autres vulnérabilités chez AMD, basées sur OpenCL mais leur matériel est bien moins utilisé dans la recherche, ce qui explique le déficit d'articles à leur sujet. Et par rapport aux CPU, les cartes graphiques manipulent souvent des données moins critiques - sauf si certains logiciels stockent les entrées dans des champs de mot de passe en clair dans la mémoire graphique, mais alors on ne peut plus rien pour vous tellement la faille est absurde ! Si l'on peut penser qu'une mise à jour des drivers puisse rapidement résoudre le problème, ce n'est pas non plus garanti à 100% : la conception des GPU ne les a pas prévus pour gérer des systèmes de permissions, au contraire des CPU. Il est cependant nécessaire pour les trois attaques qu'un binaire malveillant ait été téléchargé au préalable sur la machine, comme tout bon virus habituel. En somme, restez prudent, ne téléchargez pas de diapo_cochon.jpg.exe et si jamais vous n'êtes pas sûrs de vous, restez couverts ! (Source : NetworkWorld)

 

 
cadena chiffrement case
Un trou de sécurité, vous avez dit ?
Un poil avant ?

Xeon D-1600 pour compléter la gamme des 2100

Un peu plus tard ...

Varjo annonce son casque VR ultra haut de gamme : le VR-1

Les 14 ragots
Les ragots sont actuellement
ragots réservés aux QI élevésouverts aux ragoteurs logués
par Nicolas D., le Dimanche 07 Avril 2019 à 18h15  
par JeffBlagnac, le Samedi 06 Avril 2019 à 07h50
Le lien vers le détail de la Release 7.2 qui parle de la Security Update pour la CVE-2018-6260
Bien vu ! Merci à toi, je complète
par Arobase40, le Dimanche 07 Avril 2019 à 01h21  
par Nicolas D., le Vendredi 05 Avril 2019 à 22h29
Passer du temps à écrire et tester c'est plaisant mais il faut aussi pouvoir en vivre, et la presse indépendante (et encore plus en ligne) a du mal à trouver un modèle économique qui fonctionne face à l'habitude du "tout gratuit"....
Ici nous sommes 8 rédacs... en tout et le comptoir n'est une activité principale pour personne ; ça n'est pas le choix de NextImpact. C'est plutôt triste de voir un confrère obligé de restreindre son audience pour des raisons financières . Après je ne te blâme pas hein, mais ce que tu achètes sur NextImpact c'est aussi une explication et une expertise de plus je me doute que ton com's n'est pas qu'à prendre au premier degré .
Il y a des choses que je peux comprendre, d'autres beaucoup moins !

Pour la presse classique comme Le Monde, Figaro, Libération, etc... où il y a de véritables journalistes faisant très souvent de grosses investigations exigeant un investissement certain, je peux encore comprendre.

Mais pour ce qui est de Nextimpact, à l'exception de la partie juridique et émanant d'un seul journaliste réellement professionnel qui fait un véritable boulot de pro, tout le reste c'est que des reprises d'autres sources que l'on retrouve partout sur le net !
Par contre, dans certains articles juridiques écrits par un ou des collègues non spécialiste du domaine, ils arrivent ENCORE à faire la confusion entre amende et dommages et intérêts, ce qui est tout bonnement du foutage de gueule, comme si le véritable spécialiste n'était pas parvenu à leurs transmettre au moins les bases aux collègues...
Pour le reste et comme je l'ai déjà dit c'est juste du réchauffé et qu'ils osent rendre payant ! :tear
par Jemporte, le Samedi 06 Avril 2019 à 11h43  
En général on peut se protéger des virus et autres troyens par un comportement sains, mais dans ces attaques de type spectre sur CPU/GPU, c'est juste en navigant qu'on se fait avoir. Or les navigateurs, on sait quoi en penser. Tous les standards sont ouverte pour permettre l'affichage des pubs et le contrôle des droits, à votre insu, mais aussi sans le regard du navigateur lui-même. Ce sont ces choses là, qui limitent la souveraineté du navigateur sur ce qu'il affiche, qui font que vous êtes vulnérables.
par JeffBlagnac, le Samedi 06 Avril 2019 à 07h50  
par pascal2lille, le Samedi 06 Avril 2019 à 06h22  
La sécurité informatique est un métier porteur. Protégez-vous, week-end Sidaction !
par JeffBlagnac, le Vendredi 05 Avril 2019 à 22h38  
Je pense que les drivers sont sortis, en tout cas pour le milieu pro et l utilisation vGPU car au taf, j ai recupere la 7.2 du 14/03/2019 qui parle justement de correction d une CVE impliquant la suppression de certains compteurs.
par Jemporte, le Vendredi 05 Avril 2019 à 22h31  
Il me semble que les pilotes ou GPU AMD peuvent mieux séparer les tâches sur leur GPU que les Nvidia. C'est notamment vrai sur les pilotes pro. On peut lancer un programme sous OpenCl, qui va pas phagocyter le pilote graphique qui fonctionnera de son côté, alors que chez Nvidia, une tâche CUDA va tout de suite mettre la carte à genoux pour tout autre tâche, notamment graphique.
Maintenant est-ce que c'est plus sécurisé ?
par Nicolas D., le Vendredi 05 Avril 2019 à 22h29  
par Arobase40, le Vendredi 05 Avril 2019 à 16h43
Surtout que Nextimpact n'a pas inventé l'eau chaude puisqu'ils font payer les 3 quarts de leurs articles que l'on retrouve gratuitement via d'autres sources...
Passer du temps à écrire et tester c'est plaisant mais il faut aussi pouvoir en vivre, et la presse indépendante (et encore plus en ligne) a du mal à trouver un modèle économique qui fonctionne face à l'habitude du "tout gratuit" [troll]surtout depuis que Monero a été fermé [/troll]. Je mets bien sûr de côté la vente d'awards et autres joyeusetés du genre, c'est pas les coutumes de la maison .
Ici nous sommes 8 rédacs/testeurs/streamer en tout et le comptoir n'est une activité principale pour personne ; ça n'est pas le choix de NextImpact. C'est plutôt triste de voir un confrère obligé de restreindre son audience pour des raisons financières . Après je ne te blâme pas hein, mais ce que tu achètes sur NextImpact c'est aussi une explication et une expertise de plus je me doute que ton com's n'est pas qu'à prendre au premier degré .
par Arobase40, le Vendredi 05 Avril 2019 à 16h43  
par LiquidNitrogen, le Vendredi 05 Avril 2019 à 12h52
Sauf qu'on va pas tous sur nextimpact, faut arrêter de regarder ton nombril sans penser aux autres
Moi j'étais pas au courant, merci CDH
Surtout que Nextimpact n'a pas inventé l'eau chaude puisqu'ils font payer les 3 quarts de leurs articles que l'on retrouve gratuitement via d'autres sources...
par Nicolas D., le Vendredi 05 Avril 2019 à 16h13  
par Dylem, le Vendredi 05 Avril 2019 à 12h42
Sur NextInpact ils en ont parlé fin 2018.
Ah c'est assumé que la publi date un peu , mais ça n'a pas fait grand écho sur la presse francophone donc un p'tit rappel sauce CDH ça fait pas de mal .
par murasame6, le Vendredi 05 Avril 2019 à 13h03  
Pas de la haine!

amour sur terre!
par Dylem, le Vendredi 05 Avril 2019 à 12h55  
par LiquidNitrogen, le Vendredi 05 Avril 2019 à 12h52
Sauf qu'on va pas tous sur nextimpact, faut arrêter de regarder ton nombril sans penser aux autres
Un peu d'humour, ça ne fait pas de mal.