Il est confirmé que les processeurs Intel de 10e génération et supérieurs sont affectés par la nouvelle vulnérabilité « Reptar », mais la société a rapidement déployé des mesures d'atténuation pour ses dernières puces. La vulnérabilité Reptar, étiquetée CVE-2023-23583, est considérée comme un « risque critique », principalement en raison de sa capacité à « permettre une escalade et/ou une divulgation d'informations et/ou un déni de service via un accès local ».
Reptar, qui a un score CVSS de 8,8, est capable de falsifier l'exécution d'instructions logicielles, provoquant des effets néfastes, dont le « problème de préfixe redondant ». En termes simples, l'interférence du « préfixe REX » lors de l'exécution d'instructions spécifiques peut conduire à un comportement imprévisible du système et provoquer des pannes/blocages du système.
Cependant, le fait important à noter est que l'équipe de recherche en sécurité de Google a découvert cette vulnérabilité il y a des mois. Selon Tavis Ormandy, "Reptar" peut provoquer un dysfonctionnement du processeur et provoquer un "comportement inattendu" en termes de fonctionnement. La vulnérabilité a eu un impact énorme sur les machines virtuelles, mettant en danger la sécurité des hôtes et des appareils cloud et compromettant potentiellement les données de milliers de personnes.
Le chercheur en sécurité de Google, Tavis Ormandy, a déclaré :
Lors des tests, nous avons observé un comportement très étrange. Par exemple, les branches sont dirigées vers des emplacements inattendus, les branches inconditionnelles sont ignorées et le processeur n'enregistre plus avec précision le pointeur d'instruction dans xsave ou les instructions d'appel. Bizarrement, lorsque nous essayons de comprendre ce qui se passe, nous voyons le débogueur signaler un statut invalide. Cela semblait indiquer un problème sérieux, mais après quelques jours d'expérimentation, nous avons constaté que lorsque plusieurs cœurs déclenchaient la même erreur, le processeur commençait à signaler les exceptions de vérification de la machine et s'arrêtait de fonctionner.
Les chercheurs en sécurité ont vérifié cela même sur une machine virtuelle invitée non privilégiée, ce qui a donc déjà de sérieuses implications en matière de sécurité pour les fournisseurs de cloud. Une fois qu'il s'est avéré qu'il s'agissait d'un problème de sécurité, la situation a été immédiatement signalée à Intel.
En ce qui concerne les réponses aux rapports de sécurité, cela a pris beaucoup de temps, mais heureusement, Intel a répondu. Étant donné que la vulnérabilité affecte les processeurs de 10e génération et plus récents, Intel a actuellement lancé des mesures d'atténuation pour les processeurs Intel Xeon de 12e, 13e et 4e génération. Aucune attaque active via Reptar n'a été signalée, c'est pourquoi Intel pourrait choisir de devancer les générations relativement nouvelles de processeurs.
Si vous craignez d'être affecté par Reptar, vous pouvez voir une liste des processeurs concernés dans l'image ci-dessous pour appliquer des atténuations :
https://www.intel.com/content/www/us/en/developer/topic-technology/software-security-guidance/processors-affected-consolidated-product-cpu-model.html
Bien que cela soit incertain, l'application de mesures d'atténuation peut entraîner une dégradation des performances. Vous devez donc garder cela à l'esprit avant de continuer.
Produits mis à jour avec le nouveau microcode :
Les produits suivants ont été atténués :