Asayomu Tech
注目★★★★Cloudflare

Cloudflare Workers の Spectre 攻撃、新手法で 12bit/s の情報流出を実証

30秒で把握

  • 1Cloudflare が Workers 環境での Spectre 攻撃再評価・新手法で 12bit/s 情報漏洩を 99% 精度で実証
  • 2リモートタイマー・Spectre ガジェット・共存検出など複数の新攻撃プリミティブを組み合わせて本番条件下で成功
  • 3既に DyPrIs 改善と V8 Sandbox 統合で対策済み・3 年間の実悪用なし・研究論文で詳細公表予定

要約

Cloudflare は 2024~2025 年に Spectre 攻撃への防御を再評価し、Workers 環境で信頼できない JavaScript を実行する際の脆弱性を実証した。新しい攻撃手法(Spectre ガジェット、リモートタイマー、共存検出)を用いて、本番環境で 12bit/s の速度で最大 99% の精度でメモリ情報を漏洩させることに成功した。同社は既に Dynamic Process Isolation (DyPrIs) の改善と V8 Sandbox および in-process 隔離機構の統合で対策済みであり、過去 3 年間の実際の悪用痕跡は検出されていない。本研究成果は学術論文として公表される。

あなたへの影響

Cloudflare Workers ユーザーが本番環境で実行するスクリプトは既に対策されているため即座の対応は不要だが、V8 isolates による言語レベル隔離だけでは CPU 投機実行攻撃を完全には防げないという実証結果は、他のマルチテナント実行環境(サーバーレス・エッジコンピューティング)の設計評価に影響を与え得る。

推奨:今週中にチームで影響と対応方針を確認してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。