Rowhammer ——研究者开发出基于网页攻击计算机的方法

简介: 本文讲的是Rowhammer ——研究者开发出基于网页攻击计算机的方法,计算机的DRAM(动态随机存储)有意的干扰下存在脆弱性的问题,早已在几年前就为人所知。

本文讲的是 Rowhammer ——研究者开发出基于网页攻击计算机的方法,计算机的DRAM(动态随机存储)有意的干扰下存在脆弱性的问题,早已在几年前就为人所知。但最新的一篇技术论文,披露了如何通过网页实现对漏洞的利用。芯片厂商不得不尽快找到一个应对所谓的“Rowhammer”漏洞的解决方案了。

image

为了节省空间并增大容量,DRAM存储单元紧密的排在一起,但这种高效的技术却带来了安全上的成本,它非常容易受到电子干扰。

不断重复的“敲打”(访问)一排存储单元可以引起邻近的单元改变它们的二进制值,此为Rowhammerg一词的由来。这种事情本来被认为只是一种电子芯片工作稳定性的问题,但现在它已经成了一个计算机安全问题。

谷歌的安全研究人员在今年初就开发出了两个利用程序,一个可以提升权限,另一个可通过网页上的JavaScript实现攻击。他们的概念验证代码,一段js脚本,已经在火狐浏览器上成功实现。这种攻击方法可以应用于任何架构、编程语言和运行时间环境,受影响的设备包括各种类型的计算机,并无关操作系统,威胁巨大。

至今为止,研究人员还没有开发出一个能够利用Rowhammer获得root权限的利用程序,但他们认为攻击者迟早可以扩展利用这个漏洞的能力。除非找解决Rowhammer的长期解决方案,否则用户在打开含有JavaScript的网站时就只能祈祷了。

一个暂时的解决方案就是完全禁止JavaScript,但在一个用JavaScript实现各种网页功能的网络世界,这似乎不太现实。

原文发布时间为:七月 31, 2015
本文作者:Recco
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/threat-alert/9194.html

相关文章
|
存储 数据管理 测试技术
深入理解自动化测试中的数据驱动策略
【5月更文挑战第27天】 在软件测试领域,自动化测试已成为提升测试效率、确保产品质量的关键手段。数据驱动测试(DDT)作为一种高效的自动化测试策略,允许测试人员通过外部数据源动态地输入多组测试数据,实现更为灵活和可扩展的测试案例执行。本文将探讨数据驱动测试的核心概念、实施步骤以及实际应用中的优势与挑战,旨在为测试工程师提供深入的策略理解,并指导实践中如何有效地应用数据驱动策略以提高自动化测试的价值。
|
监控 数据可视化 数据挖掘
Quick BI数据大屏可视化大赛
玩转炫酷的可视化大屏,老板看了直接帮你升职加薪,更有千元天猫超市购物卡等你来拿!
26689 62
Quick BI数据大屏可视化大赛
|
存储 编解码 缓存
ADB 操作命令及用法
adb 称之为: Android 调试桥 ([Android Debug Bridge](https://developer.android.com/studio/command-line/adb.html) )是一种允许模拟器或已连接的 Android 设备进行通信的命令行工具,可为各种设备操作提供便利,如安装和调试应用,并提供对 `Unix shell`(可用来在模拟器或连接的设备上运行各种命令)的访问。 可以在`Android SDK/platform-tools`中找到 `adb` 工具或下载 [ADB Kits](http://adbshell.com/downloads) 。
1473 0
ADB 操作命令及用法
|
文字识别 算法 Shell
突破边界:文本检测算法的革新与应用前景
突破边界:文本检测算法的革新与应用前景
突破边界:文本检测算法的革新与应用前景
|
Ubuntu Linux 数据安全/隐私保护
Windows和Ubuntu双系统安装(非虚拟机)
虚拟机的配置和使用经常会给习惯了直接使用各类发行版本linux操作系统的用户带来困扰,特此补充Windows和Ubuntu的双系统安装方法
7080 0
Windows和Ubuntu双系统安装(非虚拟机)
|
Linux
centos7系统命令补全操作
centos7系统命令补全操作
407 0
|
开发框架 前端开发 JavaScript
Springboot+Vue实现物业管理系统
使用SpringBoot+Mybatis+BootStrap+Layui+VUE制作的智慧小区物业管理系统。本系统采用了 B/S 架构,Java、Html、Css、Js 等技术,使用了主流的后台开发框架SpringBoot(SpringMVC+Spring+Mybatis),前端开发框架使用了 LayUI、Vue、JQuery 以及 Vue的前端组件库 Element-UI,采用了开源的轻量级数据库 Mysql 进行开发。实现了小区管理、房产管理、设备管理、业主管理、服务管理、车位管理等主要功能。...
962 0
Springboot+Vue实现物业管理系统
|
SQL 搜索推荐 Ubuntu
慢SQL治理分享
这里的慢SQL指的是MySQL慢查询,是运行时间超过long_query_time值的SQL。真实的慢SQL通常会伴随着大量的行扫描、临时文件排序或者频繁的磁盘flush,直接影响就是磁盘IO升高,让正常的SQL变成了慢SQL,大面积执行超时。本文将和大家分享慢SQL的治理过程。
慢SQL治理分享
【Qt编程】Qt学习之状态栏
        QStatusBar类提供一个水平条来显示状态信息。所谓状态信息,拿个简单的例子来说,当你在word中编辑时,左下角就会出现页面、字数等等信息。
1093 0
|
5天前
|
存储 弹性计算 人工智能
【2025云栖精华内容】 打造持续领先,全球覆盖的澎湃算力底座——通用计算产品发布与行业实践专场回顾
2025年9月24日,阿里云弹性计算团队多位产品、技术专家及服务器团队技术专家共同在【2025云栖大会】现场带来了《通用计算产品发布与行业实践》的专场论坛,本论坛聚焦弹性计算多款通用算力产品发布。同时,ECS云服务器安全能力、资源售卖模式、计算AI助手等用户体验关键环节也宣布升级,让用云更简单、更智能。海尔三翼鸟云服务负责人刘建锋先生作为特邀嘉宾,莅临现场分享了关于阿里云ECS g9i推动AIoT平台的场景落地实践。
【2025云栖精华内容】 打造持续领先,全球覆盖的澎湃算力底座——通用计算产品发布与行业实践专场回顾