Investigadores de Google y Microsoft han encontrado un nuevo fallo de seguridad que afecta a una amplia gama de procesadores modernos de varios fabricantes. Lo han llamado "Speculative Store Bypass" o "Variant 4", ya que la consideran la cuarta variante de la vulnerabilidad Spectre que tanto dio de qué hablar junto a Meltdown a principios de este 2018.
La nueva vulnerabilidad también permite echar un vistazo a la memoria del núcleo de un procesador mediante la ejecución especulativa, y afecta a procesadores Intel, AMD y ARM, así como a algunos procesadores de IBM. Hay que recordar que los núcleos ARM se utilizan en smartphones, tabletas y otros tipos de dispositivos, por lo que tiene un importante potencial de alcance.
El nombre "Variant 4", como hemos dicho, tiene que ver con su familiaridad con Meltdown y Spectre. Las variantes 1 y 2 son conocidas como Spectre (CVE-2017-5753, CVE-2017-5715), mientras que a la variante 3 se la conoce como Meltdown (CVE-2017-5754). La de hoy es la variante 4 (CVE-2018-3639), que recibe el nombre de "Speculative Store Bypass".
Esta cuarta variante no está considerada de alto riesgo, puesto que es difícil de implementar. Pero de conseguir explotarla, se podrían leer datos protegidos por privilegios del sistema o ejecutar especulaticamente comandos del sistema que han sido utilizados con anterioridad. También se ha descubierto otra vulberabilidad menor llamada "Rogue System Register Read (RSRE)" o "Variant 3a" CVE-2018-3640, capaz de usar ejecución especulativa para leer los registros del sistema.
La diferencia con respecto a todo el caos que se montó hace unos meses con las primeras variantes es que en esta ocasión se ha actuado con velocidad, y que junto a la noticia del descubrimiento de las vulnerabilidades también se ha anunciado que los parches para solucionarlas ya están en camino y a punto de llegar
El precio a pagar será menos potencia de CPU
La mala noticia de todo esto es que, debido a su gran similaridad con Spectre, los parches para mitigar estas nuevas vulnerabilidades también podrían afectar al rendimiento de procesador y ralentizar los ordenadores. Desde Intel ya han avisado de que la actualización de seguridad podría reducir el rendimiento de sus procesadores entre un 2 y un 8%.
Sin embargo también hay otra buena noticia gracias a esta similitud con problemas anteriores. Y es que la propia Intel también ha asegurado que los navegadores de internet no se verán afectados por la nueva vulnerabilidad gracias a que la actualización contra Meltdown de principios de año ya los ha protegido contra ella.
En Xataka | Meltdown y Spectre: así es la pesadilla en la seguridad de las CPUs de Intel, AMD y ARM
Ver 25 comentarios
25 comentarios
iago
¿Podéis incluir una opción para bloquear o silenciar a usuarios? Estoy harto de ver los comentarios de Lynx939 diciendo estupideces.
macuser84
Al final acabaran por dejarme mi i7 con menos potencia que un reloj Casio.
Una vez pase, pero los fallos de seguridad ya sabemos como son, tapas uno y te salen 20, y si a los hacker les va a dar ahora por atacar arquitecturas de procesadores en lugar de SO, esto va a ser el pan nuestro de cada dia, si la solucion va a ser parchear con sus correspondientes bajadas de rendimiento, me parece increible que las asociaciones de consumo no metan mano. No es de recibo que no ordenador comprado hace unos meses ya tenga 2 bajadas de rendimiento por culpa de Intel, y las consecuencias las pagamos los usuarios.
Sr Kenobi
Como convertir tu flamante iLoquesea en un Pentium 4.
rfog
"Desde Intel ya han avisado de que la actualización de seguridad podría reducir el rendimiento de sus procesadores entre un 2 y un 8%"
Vamos, otro 40% de caída de rendimiento en servidores. A este ritmo, 120% de caída de rendimiento. Para echar cohetes, vamos.
lolo_aguirre
¿Y saldrán parches para micros con cinco o seis años? Porque tengo algunos ordenadores "antiguos" y todavía no tengo noticias de parches de ningún tipo
sologizmos
pues hale, de vuelta a las cavernas, bueno, mi 1100 lo puedo sacar no?, me vere como el hombre del futuro aun con el.
rfog
¿Cómo puñetas se da uno de baja de las notificaciones de comentarios de una entrada? Porque en la página de usuario no veo nada.
A ver si marcando "Nada" aquí...