Преди няколко дни се появиха съобщения за открита уязвимост на процесорите Intel, наречена „Downfall“, а часове след това и за AMD, наречена „Inception“. За AMD, за сега се знае, че няма експлоит извън изследователския кръг, открил уязвимостта и според компанията се работи върху смекчаване на уязвимостта. За Intel обаче ситуацията изглежда по-зле (поне за момента).
Уязвимостта Downfall (CVE-2022-40982), засяга множество поколения процесори на Intel. Тя е свързана с функцията на Intel за оптимизиране на паметта, използваща инструкцията Gather – функция, която ускорява извличането на данни от разпръснати в паметта места. Тя неволно осигурява достъп до вътрешните хардуерни регистри, позволявайки на зловреден софтуер да направи мащабна кражба на данни. Уазвимопстта засяга масовите и сървърните процесори на Intel, вариращи от микроархитектурата Skylake до Rocket Lake. Целият списък на засегнатите процесори е тук.
Intel отговори, като пусна актуализиран микрокод на софтуерно ниво, за да коригира това. За жалост обаче се появава проблем относно въздействието на корекцията върху производителността, което потенциално засяга инструкциите за събиране на AVX2/AVX-512. ъщо така Intel разкри, че „Downfall“ има по-голямо влияние върху по-старите поколения Tiger Lake/Ice Lake процесори.
Първоначално ефекта от смекчаването на уязвимостта не беше известен, но Phoronix са направили тесотве на засегнатите процесори, за да получат представа колко пагубна е уязвимостта. Те тестват Xeon Platinum 8380, Xeon Gold 6226R и Core i7-1165G7. И трите процесора са изложени на уязвимостта. Ако ако искате да знаете дали вашият процесор е засегнат, можете да видите пълния списък, предоставен от Intel.
В тестовете на Phoronix се отчитат различни намаления на производителността на различните процесори. Например 2x Xeon Platinum 8380 са с около 6% по-бавни в определени тестове, докато Core i7-1165G7 се сблъска с влошаване на производителността, вариращо от 11% до 39% в конкретни тестове. Въпреки че тези спадове са по-малко от прогнозираните от Intel 50%, те остават значителни, особено при работни задачи с високопроизводителни изчисления (HPC). Разклоненията на „Downfall“ не са ограничени до специализирани задачи като AI или HPC, но могат да се разширят до по-често срещани приложения като видео кодиране. Въпреки че актуализацията на микрокода не е задължителна и Intel предоставя механизъм за отказ, потребителите са оставени с предизвикателното решение между сигурност и производителност. Все пак донякъде успокояващо е, че изпълнението на „Downfall“ атака може да е доста сложно, но окончателният избор между прилагане на смекчаване или запазване на производителността вероятно ще варира в зависимост от индивидуалните нужди и оценки на риска.





