AMD Ryzen : cette faille permet de voler vos mots de passe et ne sera pas corrigée avant la fin d’année

Un chercheur en sécurité de Google a dévoilé une faille critique affectant de nombreux processeurs AMD Ryzen. Elle permet aux hackers de voler vos mots de passe et informations sensibles. Les correctifs n’arriveront pas avant la fin de l’année.

processeur securite
Crédits : 123rf

Quand on parle de faille de sécurité sur nos ordinateurs, on a plutôt tendance à penser à un logiciel ou au système d’exploitation lui-même. C’est oublier que parfois, ce sont les composants des machines qui sont exploités par les hackers. La faille découverte par Tavis Ormandy, chercheur en sécurité chez Google, en touche justement un, et pas des moindres. Surnommée Zenbleed, elle touche presque tous les processeurs AMD Ryzen en circulation actuellement. Ce n’est pas la première fois que les processeurs de la marque sont vulnérables.

Plus précisément, Zenbleed concerne les séries AMD Ryzen 3000, 4000, 5000 et 7020, plus les séries Ryzen Pro 3000 et 4000. La gamme de processeurs EPYC Rome, utilisée dans les datacenters, est également atteinte. En exploitant la vulnérabilité, un hacker peut récupérer des données présentes sur la machine à la vitesse de 30 kb par seconde et par cœur du processeur. Assez rapide pour voler des mots de passe ou des clés de chiffrement qui transitent par le composant.

La faille Zenbleed touche presque tous les processeurs AMD Ryzen

La particularité de Zenbleed, c’est qu’il n’est pas nécessaire d’accéder physiquement à l’ordinateur pour l’utiliser. Elle peut être déclenchée à distance par du code Javascript présent sur une page Web par exemple. Pire : elle est presque impossible à détecter. Tavis Ormandy avoue lui même qu’il ne connaît “aucune technique fiable pour détecter l’exploitation [de la faille]”.

Lira aussi  – Cybersécurité : la France est le 5e pays le plus visé par les attaques par ransomwares

AMD a déjà déployé une mise à jour pour la seconde génération des processeurs Epyc 7002, ainsi qu’une liste de dates de déploiement pour les autres. Les correctifs ne seront pas téléchargeables avant octobre 2023 au plus tôt. Certains modèles devront attendre jusqu’à décembre prochain. En attendant, le chercheur en sécurité explique comme fermer la faille au niveau logiciel, au prix d’un impact possible sur les performances de la machine. Comme la manœuvre est technique, n’hésitez pas à vous faire aider si vous souhaitez l’appliquer.

Source : Tavis Ormandy – Blog

Leave a Reply

Discover more from Ultimatepocket

Subscribe now to keep reading and get access to the full archive.

Continue reading