Un ingénieur d'AMD a proposé de simplifier la gestion des blocages de vulnérabilités CPU dans le noyau Linux

Alors que le nombre de modes pris en charge dans le noyau Linux pour contrer les vulnérabilités du CPU a atteint 15 et que l'énumération de toutes les vulnérabilités dans la ligne de commande du noyau est devenue une tâche assez complexe, un développeur du noyau chez AMD a proposé de passer de la configuration de blocs pour des vulnérabilités spécifiques à la sélection de blocages pour des vecteurs d'attaque.

Les méthodes de blocage sont proposées en fonction du type de violation d'isolation : entre l'utilisateur et le noyau (mitigate_user_kernel), entre utilisateurs (mitigate_user_user), entre la machine virtuelle et l'environnement hôte (mitigate_guest_host), entre différentes machines virtuelles (mitigate_guest_guest) et entre différents threads (mitigate_cross_thread).

L'approche proposée permettra d'activer uniquement la protection contre les classes de vulnérabilités qui préoccupent réellement l'utilisateur. Par exemple, les propriétaires d'environnements cloud peuvent activer les modes mitigate_guest_host et mitigate_guest_guest, après quoi les méthodes de protection contre les vulnérabilités BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO et TAA seront activées. =============== ============== ============ ============= ============== ============ Vulnerabilité User-to-Kernel User-to-User Guest-to-Host Guest-to-Guest Cross-Thread =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_user X X SRBDS X X X X SRSO X X SSB TAA X X X X X

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster