ニュース
ソフトウェアによる修正が困難なIntel CPUの脆弱性「LVI」
2020年3月12日 20:33

米Intelは10日(米国時間)、同社CPUの機能に関連した脆弱性「Load Value Injection」(以下LVI)について情報を公開した。
2019年4月4日にオランダ ルーベン・カトリック大学imec-DistriNet研究グループのJo Van Bulck氏らによって発見、報告された脆弱性で、影響を受けるのはIntel SGXを搭載したCPU。攻撃が成立する条件が複雑であることなどからCVSS評価スコアは5.6と脅威判定は中程度とされている。
LVIは、攻撃対象から直接データを漏洩させるのではなく、プロセッサのバッファを介して攻撃者のデータを隠しつつ対象のプログラムに“注入”し一時的実行を乗っ取ることで、指紋やパスワードなどの機密情報を奪えるのが特徴で、MeltdownやForeshadow、ZombieLoad、RIDL、Falloutなどの既知のデータ抽出攻撃とは異なる手法を用いているため、既存のそれらの攻撃への緩和策を回避してしまうという。
セキュリティ研究者らはLVIの危険性について、実質的にメインメモリに対する全アクセスに影響を与える可能性があるため、既知の攻撃よりも緩和が困難であることを指摘しており、マイクロコードの更新では不十分で、シリコンレベルの修正が必要になるとしている。
IntelではSGXプラットフォームソフトウェアおよびSDKのアップデートの提供を開始しているが、研究者らによれば、Meltdown型の攻撃と異なり、プロセッサ側での軽減が困難なため、複雑なソフトウェアパッチが必要となり、パッチの適用によってSGXエンクレーブの演算速度が最大で19分の1にまで低下してしまうという。
なお、今回影響が報告されているのはIntel SGX搭載CPUのみだが、Meltdown型の攻撃に対して脆弱なプロセッサはLVIのような攻撃に対しても脆弱であると考えられるため、研究者らは今後Intel以外のCPUへの適用性も調査が必要であると述べている。
楽天市場 売れ筋ランキング
Amazon売れ筋ランキング
Anker Soundcore P40i (Bluetooth 5.3) 【完全ワイヤレスイヤホン/ウルトラノイズキャンセリング 2.0 / マルチポイント接続 / 最大60時間再生 / PSE技術基準適合】オフホワイト
¥7,990
イヤホン bluetooth ワイヤレスイヤホン 48時間の再生時間 重低音 LEDディスプレイ表示 小型/軽量 IPX7防水 ブルートゥース 接続瞬時 Hi-Fi ブルートゥースイヤホン Type-C 急速充電 ぶるーとぅーすイヤホン iPhone/Android/Pad適用 スポーツ/通勤/通学/WEB会議 (ホワイト)
¥39,999
【VGP 2025 金賞】EarFun Air Pro 4 ワイヤレスイヤホン Bluetooth 5.4/50dBアダプティブ式 ハイブリッドANC/最先端チップ「QCC3091」aptX Losslessに対応/ハイレゾ LDAC対応/Snapdragon Sound™ に対応/Auracast™に対応/52時間連続再生【6マイクAI 通話/PSE認証済み】 装着検出機能 (ブラック)
¥9,990
EarPods with 3.5 mm Headphone Plug
¥2,668
Anker Soundcore Liberty 4(Bluetooth 5.3)【完全ワイヤレスイヤホン/ウルトラノイズキャンセリング 2.0 / 3Dオーディオ / ワイヤレス充電/マルチポイント接続/外音取り込み / 最大28時間再生 / ハイレゾ / IPX4防水規格 / ヘルスモニタリング/PSE技術基準適合】ミッドナイトブラック
¥14,990
by Amazon 炭酸水 ラベルレス 500ml ×24本 強炭酸水 ペットボトル 500ミリリットル (Smart Basic)
¥1,409
by Amazon 天然水 ラベルレス 500ml ×24本 富士山の天然水 バナジウム含有 水 ミネラルウォーター ペットボトル 静岡県産 500ミリリットル (Smart Basic)
¥1,173
コカ・コーラ い・ろ・は・す天然水ラベルレス 560ml ×24本
¥2,131
キリン 自然が磨いた天然水 ラベルレス 水 2リットル 9本 国産 天然水 ミネラルウォーター ペットボトル 軟水
¥2,722
い・ろ・は・すラベルレス 2LPET ×8本 【Amazon.co.jp限定】
¥1,168