Dado que el número de modos admitidos en el núcleo de Linux para contrarrestar vulnerabilidades en la CPU ha alcanzado 15 y la enumeración de todas las vulnerabilidades en la línea de comandos del núcleo se ha vuelto bastante complicada, un desarrollador del núcleo de AMD propuso pasar de la configuración de bloqueo de vulnerabilidades específicas a elegir el bloqueo de vectores de ataque.
Se propone activar los métodos de bloqueo dependiendo del tipo de violación de aislamiento: entre el usuario y el núcleo (mitigate_user_kernel), entre el usuario y otro usuario (mitigate_user_user), entre el sistema invitado y el entorno del host (mitigate_guest_host), entre diferentes sistemas invitados (mitigate_guest_guest) y entre diferentes hilos (mitigate_cross_thread).
El enfoque propuesto permitirá activar únicamente la protección contra aquellas clases de vulnerabilidades que realmente preocupan al usuario. Por ejemplo, los propietarios de entornos en la nube pueden activar los modos mitigate_guest_host y mitigate_guest_guest, tras lo cual se activarán los métodos de protección contra las vulnerabilidades BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO y TAA. =============== ============== ============ ============= ============== ============ Vulnerabilidad Usuario-a-Núcleo Usuario-a-Usuario Invitado-a-Host Invitado-a-Invitado Transversales =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_usuario X X SRBDS X X X X SRSO X X SSB TAA X X X X X
Fuente: opennet.ru
