Ano tamang-tama is a kahinaan?
Ang kahinaan sa seguridad (kilala rin bilang isang butas sa seguridad) ay isang kakulangan sa seguridad na nakita sa isang produkto na maaaring hayaan itong bukas sa mga hacker at malware. Gamit ang gayong mga kahinaan, maaaring samantalahin ng mga umaatake ang apektadong sistema/produkto para sa kanilang kita sa iba't ibang paraan.
Ano ang pagsasamantala?
Ang mga pagsasamantala ay mga pag-atake na ginagawa sa isang system sa pamamagitan ng pagsasamantala sa isang partikular na kahinaan na maaaring mayroon ang system. Ang mga ito ay isang pagkakasunud-sunod ng mga utos na tumutulong sa malware na makakuha ng pribilehiyong pag-access at sa gayon ay kontrolin ang nahawaang sistema.
Halimbawa, sinamantala ng nakakahiyang pagsasamantala na tinatawag na EternalBlue ang isang kahinaan sa seguridad sa pagpapatupad ng Microsoft ng protocol ng Server Message Block (SMB) at inilunsad ang pinakamalaking pag-atake ng ransomware sa kasaysayan na tinatawag na WannaCry.
Ano ang Meltdown at Spectre?
- Kamakailan, natagpuan ng mga mananaliksik ang dalawang pangunahing kahinaan sa mga processor ng Intel na ipinakilala pagkatapos ng 1995. Ang mga kahinaang ito ay kilala bilang Meltdown (CVE-2017-5754) at Spectrum (CVE-2017-5753 at CVE-2017-5715).
- Nagbibigay-daan ang Meltdown at Spectre ng access sa kamakailang naprosesong data sa system. Bagama't sinabi ng Intel na ang data na ito ay hindi maaaring sirain o mabubura sa system, maaari pa ring nakawin ng mga umaatake ang secure na data na nakakakompromiso sa seguridad ng user.
- Ang parehong mga kahinaan ay maaaring gamitin ng mga umaatake upang maniktik at magnakaw ng mga secure na data tulad ng mga password at encryption key na nasa memorya ng cache.
- Noong unang natuklasan ang mga kahinaang ito, itinuring ng Intel ang mga ito bilang isang maliit na bug. Gayunpaman, nang maglaon, ipinakita ng mga mananaliksik mula sa Project Zero sa Google kung gaano kalubha ang mga kahinaang ito.
Ano ang ginagawa ng Melt d own (CVE-2017-5754)?
- Binibigyang-daan ng Meltdown ang mababang privileged na proseso upang makakuha ng access sa mataas na privileged na mga proseso ng kernel para magnakaw ng memorya ng system.
- Gumagamit ito ng impormasyon sa side channel na magagamit sa mga modernong processor.
- Sa ngayon, ang Meltdown ay kilala na nakakaapekto lamang sa mga processor ng Intel.
Ano ang ginagawa ng Spectre (CVE-2017-5753 at CVE-2017-5715)?
- Binibigyang-daan ng Spectre ang pag-access sa memorya ng isa sa mga tumatakbong application ng isa pang application.
- Upang ma-optimize ang pagganap, karamihan sa mga processor ay gumagamit ng isang pamamaraan na tinatawag na 'Speculative Execution' kung saan sinusubukan ng processor na kalkulahin ang susunod na hakbang o pagtuturo na isasagawa nang maaga. Kung hindi ito kinakailangan o kung mali ito sa hula nito, magsisimula ang CPU sa simula ng programa. Spectre affect's processors gamit ang Speculative Execution sa pamamagitan ng pagbibigay ng access ng isang proseso sa mga nilalaman ng isa pang proseso na tumatakbo sa memorya.
- Ang kahinaan ng multo ay nakakaapekto sa mga processor ng Intel, ARM, at AMD.
Paano ako naaapektuhan ng mga kahinaang ito?
Kung ang iyong device ay may Intel, AMD o ARM Cortex-A Processor na may Operating System gaya ng Microsoft, Linux, Mac o Android, maaari kang makaranas ng mga isyu sa performance ng system. Gayunpaman, ang kalubhaan ng pagbagal ay hindi pa rin malinaw.
Ano ang gagawin ko?
- Makipag-ugnayan sa iyong vendor ng Operating System o tagagawa ng system at ilapat ang anumang magagamit na mga update sa seguridad sa sandaling available na ang mga ito.
- Ilapat ang lahat ng inirerekumendang security patch sa tuwing available ang mga ito.
- Panatilihing NAKA-ON ang Mga Awtomatikong Update.
Mga Dalubhasa sa Mahalagang Paksa
Alisha Salunke, Shalaka Patil, Suvarna Trigune, Shriram Munde | Quick Heal Security Labs
Mga sanggunian sa nilalaman:
https://newsroom.Intel.com/news/Intel-responds-to-security-research-findings/
https://www.amd.com/en/corporate/speculative-execution
https://developer.arm.com/support/security-update
https://googleprojectzero.blogspot.in/2018/01/reading-privileged-memory-with-side.html
https://security.googleblog.com/2018/01/todays-cpu-vulnerability-what-you-need.html
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV180002



