اینتل با شکایت باگ "سقوط" روبرو می شود و هر شاکی به دنبال 10 هزار دلار است

اینتل با شکایت باگ "سقوط" روبرو می شود و هر شاکی به دنبال 10 هزار دلار است

گره منبع: 2969202

این هفته یک شکایت دسته جمعی علیه اینتل به دلیل رسیدگی به باگ های نشت داده در پردازنده های خود ثبت شد.

In یک پرونده 112 صفحه ای با بخش سان خوزه در ناحیه شمالی کالیفرنیا در دادگاه منطقه ای ایالات متحده، پنج شاکی نماینده ادعا می کنند که غول تراشه از دستورالعمل های معیوب اطلاع داشته است که چنین مسائلی را فعال می کند. اشکال اخیر "سقوط"، نیم دهه قبل از اینکه واقعاً هر نوع اصلاحی را منتشر کرد.

با این حال، تعیین اینکه آیا سهل انگاری اینتل یک تخلف قانونی است ممکن است پیچیده باشد، و می تواند پیامدهای گسترده ای برای صنعت فناوری داشته باشد.

جان گالاگر، نایب رئیس Viakoo Labs در Viakoo می‌گوید: «هرگز نقصی نداشتن یک تقاضای غیرواقعی است، اما اگر داده‌های من به دلیل عدم اعمال به موقع وصله توسط فروشنده به سرقت رفته باشد، باید بتوانم از آنها شکایت کنم. به دلیل سهل انگاری.»

اینتل چگونه مشکلات تراشه خود را مدیریت کرده است

سقوط نامی بود که به آن داده شد CVE-2022-40982، یک آسیب پذیری افشای اطلاعات با رتبه متوسط ​​6.5 CVSS در پردازنده های نسل ششم تا یازدهم اینتل. همانطور که یک محقق گوگل در Black Hat آگوست گذشته فاش کرد، یک مهاجم می تواند از یک دستورالعمل آسیب پذیر استفاده کند. پردازنده ها برای اجرای حدس و گمان استفاده می کنند به منظور دسترسی به اطلاعات ممتاز سایر کاربران در یک محیط محاسباتی مشترک.

اگرچه در میلیون ها و حتی میلیاردها رایانه در سراسر جهان وجود دارد (اینتل از آن لذت می برد اکثریت بازار جهانی CPU x86)، «در سطح فردی این بر اکثر افراد تأثیر نخواهد گذاشت. گالاگر خاطرنشان می کند: این یک اکسپلویت نسبتاً پیچیده است و مبتنی بر یک کاربر است که یک رایانه یا محیط ابری را به اشتراک می گذارد.

در حالی که محقق گوگل برای اولین بار Downfall را در ماه آگوست در کانون توجه قرار داد، شکایت جدید به دورتر از آن اشاره دارد.

در 2018، یکی از علاقه مندان به سخت افزار یافته ها را منتشر کرد نشان دادن آسیب پذیری اجرای گذرا به سبک Downfall در CPUهای اینتل. این شبیه به سایر اشکالات تراشه بدنام تر بود - Spectre و Meltdown - و هنوز مورد مشابه دیگری - NetSpectre - تقریباً در همان زمان بوجود آمد.

با این حال، علی‌رغم افشای آسیب‌پذیری‌های متعدد (به‌طور عمومی) که در مورد این موضوع به اینتل انجام شد، اینتل به دقت اثرات جانبی احتمالی در AVX ISA و راه‌حل‌های سخت‌افزار مهندسی را برای رفع آن‌ها در سال 2018 تجزیه و تحلیل نکرد. یا در سال 2019، یا 2020، یا 2021، یا 2022. در عوض، اینتل سود را در اولویت قرار داد و سال‌ها پس از اینکه به وضوح متوجه معیوب بودن آنها شد، CPUهای معیوب را فروخت.

همزمان با افشای کلاه سیاه در سال جاری، اینتل یک پچ برای Downfall منتشر کرد. اما شکایت اشاره می‌کند که این وصله سرعت پردازش را تا حدی کاهش می‌دهد که «شاکی‌ها با CPU‌های معیوب باقی می‌مانند که یا به شدت در برابر حملات آسیب‌پذیر هستند یا باید برای «رفع» آن‌ها بیش از حد تشخیص داده شوند.

برای این کار، دادستان به دنبال "تسکین پولی علیه اینتل است که به عنوان بزرگتر از (الف) خسارت واقعی به مبلغی که در دادگاه تعیین می شود یا (ب) خسارت قانونی به مبلغ 10,000 دلار برای هر شاکی اندازه گیری می شود.

آیا اینتل باید از نظر قانونی مسئول شناخته شود؟

آستانه ای که در آن اصلاح آسیب پذیری ضعیف به سهل انگاری آشکار تبدیل می شود، هنوز به وضوح توسط قانون تعریف نشده است.

«سال آینده 30 سال از زمانی که «خطای ممیز شناور» اینتل سرفصل اخبار را به خود اختصاص داد و باعث شد اینتل تراشه‌های خود را فراخوانی کند، می‌گذرد (به طور بالقوه برای جلوگیری از مسئولیت‌پذیری قانونی). از آن زمان مسئولیت حقوقی خیلی واضح تر نیست، زیرا همیشه موارد گوشه ای و نقص های جزئی وجود دارد که به سطح مسئولیت قانونی نمی رسد.

و چه اینتل اشتباه کرده باشد یا نه، یک باگ پیچیده کانال جانبی با پیامدهای محدود برای اکثر دارندگان رایانه، واضح‌ترین مورد را برای معکوس کردن این روند ایجاد نمی‌کند. او می‌گوید: «اگر این نقصی بود که به‌طور گسترده مورد بهره‌برداری قرار می‌گرفت و می‌توانست به طور معقولی از آن جلوگیری شود، ممکن بود مسئولیت قانونی ایجاد کند، اما بدون آن فقط نمونه دیگری از این است که حتی با دقیق‌ترین آزمایش‌ها و طراحی محصول، نقص‌ها رخ می‌دهد.» .

او نتیجه می گیرد: «اگر هر حمله کانال جانبی که از یک نقص معماری در سطح تراشه سوء استفاده می کند، به عنوان یک پرونده قانونی مطرح می شد، اسناد مملو می شدند.»

Bathaee Dunne LLP، نماینده دادستان، از اظهار نظر در مورد این داستان خودداری کرد. Dark Reading همچنین با اینتل تماس گرفت که تا این انتشار هنوز پاسخی نداده است.

تمبر زمان:

بیشتر از تاریک خواندن