LINUX.ORG.RU

Почему моя вируталка уязвима к Spectre? Я всё обновил. Вроде...

 ,


0

1

Привет.

Есть Ubuntu 17.10 с последними обновами. Запускаю вируталку с Centos 7 в virtualBox (всё самое послденее с реп).

Матт. плата такая GigaByte GA-H110M-S2 (http://www.gigabyte.ru/products/page/mb/ga-h110m-s2rev_10#support-dl)

BIOS обнвлён:

BIOS Information
	Vendor: American Megatrends Inc.
	Version: F24a
	Release Date: 01/10/2018

судя по описанию BIOS, он должен устрнить обе уязвимости (Update CPU Microcode, и более новых версий нет).

В вируталке запускаю детектор от RedHat (https://access.redhat.com/labs/speculativeexecution/):

Detected CPU vendor: Intel
Running kernel: 3.10.0-693.17.1.el7.x86_64

Variant #1 (Spectre): Mitigated
CVE-2017-5753 - speculative execution bounds-check bypass
   - Kernel with mitigation patches: OK

Variant #2 (Spectre): Vulnerable
CVE-2017-5715 - speculative execution branch target injection
   - Kernel with mitigation patches: OK
   - HW support / updated microcode: NO
   - IBRS: Not disabled on kernel commandline
   - IBPB: Not disabled on kernel commandline

Variant #3 (Meltdown): Mitigated
CVE-2017-5754 - speculative execution permission faults handling
   - Kernel with mitigation patches: OK
   - PTI: Not disabled on kernel commandline

Red Hat recommends that you:
* Ask your HW vendor for CPU microcode update.

Что ещё сделать, чтобы окончательно обезопасить себя от этих двух угроз? Мне писать в GigaByte support?

Что ещё сделать, чтобы окончательно обезопасить себя от этих двух угроз?

Поменять процессор

xDShot ★★★★★ ()
Ответ на: комментарий от iljuase

я х.з. че там в красношапке творится, поидее они впереди планеты всей пофиксили.

anonymous ()
Ответ на: комментарий от beastie

Либо в Авито, чтобы прислали старый

anonymous ()
Ответ на: комментарий от tailgunner

Только mitigation в виде сброса btb, ну или полного отключения предсказателя ветвлений

anonymous ()

Update CPU Microcode, и более новых версий нет

Intel выкатили новую версию микрокода, а потом посоветовали всем откатиться на старую. И в дистрибутивах откатились.

i-rinat ★★★★★ ()
Ответ на: комментарий от i-rinat

Ну погоди. Т.е. сейчас ни один ПК не может пройти тест от RedHat? А почему тогда RedHat не сделали соотвествующую пометку, чтобы не вводить пользователей в заблуждение?

И почему в описании написано 'HW support / updated microcode'? Ну типа HardWare support, т.е. намекает на апдейт Биоса... И если всё бы зависело от программных заплаток на стороне ОС — на что тогда влияет обнова Биоса в этом тесте?

Не понятно....

iljuase ★★ ()
Ответ на: комментарий от iljuase

К сожалению, у меня нет внятного ответа на эти вопросы.

i-rinat ★★★★★ ()
Ответ на: комментарий от targitaj

Ну я точно не стану менять i5-6400 в ближайшее время. Так да, Ryzen — годные процы, не спорю.

iljuase ★★ ()
Ответ на: комментарий от iljuase

Я накатил везде.

В виртуалки не надо.

Ubuntu 17.10, все обновы стоят.

Ты бы хоть посмотрел «обновы» то:

$ dpkg -l|grep intel-microcode
ii  intel-microcode                          3.20180108.0+really20170707ubuntu17.10.1                   amd64        Processor microcode firmware for Intel CPUs

really20170707

Deleted ()
Ответ на: комментарий от iljuase

На самом деле у тебя уже всё ок :) Не надо гнаться за последним микрокодом, исправили в ядре уже.

Deleted ()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.