Respuesta de AMD a las '13 vulnerabilidades' de RyZEN.

Con la nota sensacionalista de supuestos investigadores israelis de la empresa de seguridad CTS-Labs, los cuales reportan haber encontrado 13 huecoas de seguridad en los procesadores con nucleo ZEN, y que se extiende tanto en RyZEN/Threadrippper y EPYC.

AMD da una respuesta oficial, de que comenzaran una investigacion exhasutiva, pero que desconocian completamente la existencia de dicha empresa CTS-Labs y su manera de proceder no es la habitual para este tipo de situaciones.


http://ir.amd.com/news-releases/news-re ... r-street-0
The View from Our Corner of The Street

We have just received a report from a company called CTS Labs claiming there are potential security vulnerabilities related to certain of our processors. We are actively investigating and analyzing its findings. This company was previously unknown to AMD and we find it unusual for a security firm to publish its research to the press without providing a reasonable amount of time for the company to investigate and address its findings. At AMD, security is a top priority and we are continually working to ensure the safety of our users as potential new risks arise. We will update this blog as news develops.



La vista desde nuestro rincón de la calle
Acabamos de recibir un informe de una compañía llamada CTS Labs que afirma que existen posibles vulnerabilidades de seguridad relacionadas con algunos de nuestros procesadores. Estamos investigando y analizando activamente sus hallazgos. AMD desconocía anteriormente esta empresa y consideramos inusual que una empresa de seguridad publique su investigación a la prensa sin proporcionar un tiempo razonable para que la empresa investigue y aborde sus hallazgos. En AMD, la seguridad es una prioridad y trabajamos continuamente para garantizar la seguridad de nuestros usuarios a medida que surgen nuevos riesgos. Actualizaremos este blog a medida que las noticias se desarrollen.



Estas son, al detalle, las supúestas 13 vulneraciones quie padecen los procesadores ZEN.
https://thehackernews.com/2018/03/amd-p ... ities.html


.https://threatpost.com/amd-investigatin ... ips/130404



Desde ayer han estado habladno del tyema en el hilo de ZEN, y concuerdo con sus posiciones de cierta incredulidad, misma que se repite en diferebntres foros mas especializados, y es en referenmte a la credibilidad de esta empresa de seguridad recien formada en año pasado.
https://www.reddit.com/r/Amd/comments/8 ... pyc_chips/
https://www.reddit.com/r/linux/comments ... ryzen_and/


Creo a estas alturas, pocos han tomado como real estas vulnerabilidades, pero para no caer en alarmismos [y ya no me llegen tantos MP] es buena idea abrir el hilo con este comunicado OFICIAL de AMD, donde entre lineas dice: No los conozco y han actuado algo raro a lo habitual, pero no por ello dehjare de revisar mis productos y tomar cartas en elñ asunto si es necesario corregir algo.



.
Pero segun lei, algunas de esas vulnerabilidades requieren permisos de administrador. ¿Eso no haria las vulnerabilidades un poco menos riesgosas?
En realidad la intension del hilo es esclarecer la credibilidad de la empresa CTS-Labs, y no tanto sobre los 'supuestos huecos de seguridad'. Porque en todos los foros, precisamente es la discusion del tiempo entre 'hallar' los fallos y el tiempo en avisar a la empresa fabricante del procesador sobre tales fallos, y el tiempo en publicar a la prensa y publico. Aqui AMD se entero por la prensa publica.


Si recordamos, el tema de Spectre y Meltdown tomo mas de 6 meses entre que los investigadores dieron el aviso a intel/amd antes de publicar sus hallazgos de manera publica, amen de que los investigadores son gente de centros reconocidos y con amplias credenciales [si uno de ellos es google mismo]. Y pior cieerto, hay tantos huecos o posibles vulneraciones que no se hacen publicas, y las conocemos años, muchos años, despues, porque quedan en la prensa especializada y con ello solo los involucrados y otros especialistas saben su existencia y que se esta hacioendo para su correccion, lo cual opor si mismo tambien ya es una barrera de seguridad.

Incluso, ya metidos en teorias de conspiracion, hay quienes atribuyen la existencia de CTS-Labs a la empresa Viceroy Research, que dicen es famosa por inventar escandalos a las compañias tecnologicas para sacar un beneficio economico.
Intel está detrás de muchas tecnológicas de Israel, no en vano algunos de sus productos fueron desarrollados allí, como el Pentium M.
Tampoco es ridículo entrever alguna mano negra por ahí teniendo en cuenta la pupita que está haciendo la resurrección de AMD.
Al parecer es un intento basura de bajar las acciones de AMD y comprarlas baratas. Supongo que para despues desmentirlo y que vuelvan a subir.

Literalmente dicen que para ellos sus acciones valen 0$ [facepalm] https://twitter.com/viceroyresearch/sta ... 46656?s=21
Mayban36 escribió:Al parecer es un intento basura de bajar las acciones de AMD y comprarlas baratas. Supongo que para despues desmentirlo y que vuelvan a subir.

Literalmente dicen que para ellos sus acciones valen 0$ [facepalm] https://twitter.com/viceroyresearch/sta ... 46656?s=21

Parece que es la teoría que está tomando más fuerza.
Una empresa de seguridad, que tiene una WEB con HTTP huele a chamusquina, parece un intento de fastidiar las acciones de AMD.
Si una empresa de seguridad utiliza HTTP en vez de HTTPS apaga y vamonos.
Saludos
kevin! escribió:Una empresa de seguridad, que tiene una WEB con HTTP huele a chamusquina, parece un intento de fastidiar las acciones de AMD.
Si una empresa de seguridad utiliza HTTP en vez de HTTP apaga y vamonos.
Saludos

Supongo que te refieres a HTTPS [+risas]
kevin! escribió:Una empresa de seguridad, que tiene una WEB con HTTP huele a chamusquina, parece un intento de fastidiar las acciones de AMD.
Si una empresa de seguridad utiliza HTTP en vez de HTTP apaga y vamonos.
Saludos


La gracia es que solo tiene 4 empleados y uno de ellos tiene un master.. en filosofía :Ð
NicOtE escribió:
kevin! escribió:Una empresa de seguridad, que tiene una WEB con HTTP huele a chamusquina, parece un intento de fastidiar las acciones de AMD.
Si una empresa de seguridad utiliza HTTP en vez de HTTP apaga y vamonos.
Saludos

Supongo que te refieres a HTTPS [+risas]

es verdad, lapsus jajaja. gracias por la corrección, ya esta solventado.

Mayban36 escribió:
kevin! escribió:Una empresa de seguridad, que tiene una WEB con HTTP huele a chamusquina, parece un intento de fastidiar las acciones de AMD.
Si una empresa de seguridad utiliza HTTP en vez de HTTP apaga y vamonos.
Saludos


La gracia es que solo tiene 4 empleados y uno de ellos tiene un master.. en filosofía :Ð

Ya es lo que faltaba ver jajajajajaja.
vaya tela esto le ha explotado en toda la cara.


Ya se había comentado más atrás que las vulnerabilidades son reales, todas necesitan permisos de admin y algunos hasta firmware específico. El tema es la empresa al hacerlo público de esta manera gritandolo a los cuatro vientos, sin dar apenas información. Solo montaron la web y ese vídeo en un día para llegar a todo el mundo y que todos se enteraran que el stock de amd DEBE valer 0 dólares, dicho por una empresa con 4 empleados que no se conocen ni entre ellos.

Así de paso compramos algunas acciones y luego cuando se solucione las vendemos.
Mayban36 escribió:


Ya se había comentado más atrás que las vulnerabilidades son reales, todas necesitan permisos de admin y algunos hasta firmware específico. El tema es la empresa al hacerlo público de esta manera gritandolo a los cuatro vientos, sin dar apenas información. Solo montaron la web y ese vídeo en un día para llegar a todo el mundo y que todos se enteraran que el stock de amd DEBE valer 0 dólares, dicho por una empresa con 4 empleados que no se conocen ni entre ellos.

Así de paso compramos algunas acciones y luego cuando se solucione las vendemos.


Sinceramente, esa teoría la veo un poco gorrito de papel, estás como invitando abiertamente a que todo el mundo compre acciones de amd ahora que valdrán baratas, sabiendo que estos problemas los solucionarán y subirán...

Con todo el respeto eh. Yo tiraría por otro lado, o bien para darse a conocer, o simplemente un boicot de alguna empresa rival :-|
@MonKdePalo https://twitter.com/viceroyresearch/sta ... 46656?s=21

Ahí estan los campeones diciendo que "Que haya subido en bolsa AMD no está justificado. Nosotros creemos que valen 0$"

Y luego la empresa no existía prácticamente hasta el día de salida: https://pbs.twimg.com/media/DYLXqLVVoAAo71b.jpg

Yo la verdad tiro más por mi lado.
Vaya peli que se han montado los amigotes.
NicOtE escribió:
Mayban36 escribió:Al parecer es un intento basura de bajar las acciones de AMD y comprarlas baratas. Supongo que para despues desmentirlo y que vuelvan a subir.

Literalmente dicen que para ellos sus acciones valen 0$ [facepalm] https://twitter.com/viceroyresearch/sta ... 46656?s=21

Parece que es la teoría que está tomando más fuerza.


Pero que Trolleada es esta? Viceroy, dedicate a los relojes y joyas, primer aviso [qmparto] [qmparto]

Jodete @alanwake xDD
Linus Torvalds tambien le entra a la discusion

https://plus.google.com/+LinusTorvalds/ ... eFp4zYWY46

Linus Torvalds
It looks like the IT security world has hit a new low.

If you work in security, and think you have some morals, I think you might want to add the tag-line

"No, really, I'm not a whore. Pinky promise"

to your business card. Because I thought the whole industry was corrupt before, but it's getting ridiculous.

At what point will security people admit they have an attention-whoring problem?


******* Traduccion********

Parece que el mundo de la seguridad de TI ha alcanzado un nuevo mínimo.

Si trabajas en seguridad y tienes un poco de moral, creo que quizás quieras agregar la etiqueta

"No, en realidad, no soy una puta. Lo juro."

a tu tarjeta de visita. Porque pensé que toda esta industria ya era corrupta, pero ahora es hasta ridícula.

¿En qué momento las personas de seguridad admitirán que tienen un problema de búsqueda de atención?




.
16 respuestas