Ein Ingenieur von AMD hat vorgeschlagen, das Management von CPU-Sicherheitslücken im Linux-Kernel zu vereinfachen.

Da die Anzahl der im Linux-Kern unterstützten Modi zur Bekämpfung von CPU-Schwachstellen 15 erreicht hat und es zunehmend kompliziert wird, alle Schwachstellen in der Kernel-Befehlszeile aufzulisten, hat ein Kernel-Entwickler von AMD vorgeschlagen, von der Anpassung der Blockierung spezifischer Schwachstellen zu einer Auswahl der Blockierung von Angriffsvektoren überzugehen.

Die Blockierungsmethoden sollen je nach Art des Isolationsverstoßes aktiviert werden: zwischen Benutzer und Kernel (mitigate_user_kernel), zwischen Benutzern (mitigate_user_user), zwischen Gastbetriebssystem und Host-Umgebung (mitigate_guest_host), zwischen verschiedenen Gastbetriebssystemen (mitigate_guest_guest) und zwischen verschiedenen Threads (mitigate_cross_thread).

Der vorgeschlagene Ansatz ermöglicht es, nur den Schutz für solche Vulnerabilitätsklassen zu aktivieren, die den Benutzer tatsächlich betreffen. Beispielsweise können Besitzer von Cloud-Umgebungen die Modi mitigate_guest_host und mitigate_guest_guest aktivieren, woraufhin Methoden zum Schutz vor den Schwachstellen BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO und TAA aktiviert werden. =============== ============== ============ ============= ============== ============ Schwachstelle Benutzer-zu-Kernel Benutzer-zu-Benutzer Gast-zu-Host Gast-zu-Gast Cross-Thread =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_user X X SRBDS X X X X SRSO X X SSB TAA X X X X X

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster