Alors que le nombre de modes pris en charge dans le noyau Linux pour contrer les vulnérabilités du CPU a atteint 15 et que l'énumération de toutes les vulnérabilités dans la ligne de commande du noyau est devenue une tâche assez complexe, un développeur du noyau chez AMD a proposé de passer de la configuration de blocs pour des vulnérabilités spécifiques à la sélection de blocages pour des vecteurs d'attaque.
Les méthodes de blocage sont proposées en fonction du type de violation d'isolation : entre l'utilisateur et le noyau (mitigate_user_kernel), entre utilisateurs (mitigate_user_user), entre la machine virtuelle et l'environnement hôte (mitigate_guest_host), entre différentes machines virtuelles (mitigate_guest_guest) et entre différents threads (mitigate_cross_thread).
L'approche proposée permettra d'activer uniquement la protection contre les classes de vulnérabilités qui préoccupent réellement l'utilisateur. Par exemple, les propriétaires d'environnements cloud peuvent activer les modes mitigate_guest_host et mitigate_guest_guest, après quoi les méthodes de protection contre les vulnérabilités BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO et TAA seront activées. =============== ============== ============ ============= ============== ============ Vulnerabilité User-to-Kernel User-to-User Guest-to-Host Guest-to-Guest Cross-Thread =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_user X X SRBDS X X X X SRSO X X SSB TAA X X X X X
Source : opennet.ru
