On pourrait penser qu'après les vulnérabilités Meltdown et Spectre découvertes il y a plus d'un an, rien ne pourrait effrayer les passionnés et les utilisateurs de processeurs Intel. Pourtant, les entreprises ont réussi à nous surprendre à nouveau. Plus précisément, ce sont les chercheurs en vulnérabilités des microarchitectures de processeurs Intel qui ont surpris. Le paquet sous le nom commun de microarchitectural data sampling (MDS) menace de compromettre la technologie d'exécution multithread ou Hyper-Threading (en général, le simultaneous multithreading, SMT). Il a été découvert qu'une attaque utilisant l'une des variantes de MDS pourrait interrompre l'isolation d'un des threads Hyper-Threading et faciliter l'accès à des données sensibles dans les tampons et ports des processeurs (à un niveau inférieur au cache de premier niveau). Que faire face à cela ? La première idée qui vient à l'esprit est de désactiver l'Hyper-Threading, ce que les développeurs de ChromeOS ont effectivement fait. Qu'en est-il de la performance des processeurs ? Elle va diminuer. Le ralentissement peut atteindre 40 %, voire plus.

Pour l'instant, peu de développeurs de systèmes d'exploitation et d'applications ont suivi l'exemple de ChromeOS, mais les correctifs et mises à jour . Apple a publié des mises à jour pour ses ordinateurs et portables commercialisés depuis 2011. Selon la société, tous les systèmes fonctionnant sous macOS Mojave 10.14 sont déjà . Cela empêchera les attaques via Safari et d'autres applications. Cependant, la plupart des utilisateurs ne devraient pas ressentir de diminution de performance. Pour une prévention complète de la menace, il est toutefois nécessaire de désactiver l'Hyper-Threading, ce qui pourrait réduire les performances de 40 %. Des correctifs pour les systèmes Sierra et High Sierra seront également publiés. Les produits iPhone, iPad et Watch ne sont pas concernés par ces vulnérabilités.
Google prépare des correctifs pour Android et va mettre à jour Chrome. Il convient de noter qu'Android doit être protégé contre les vulnérabilités MDS uniquement sur les plateformes compatibles x86 (merci Intel pour les processeurs Atom). Les fabricants d'appareils doivent publier des correctifs pour les smartphones et tablettes sur plateformes Intel, et Google est déjà prête à diffuser le code corrigé nécessaire. Les Chromebooks (Chrome OS) sont déjà des correctifs pour de nouvelles vulnérabilités, et à l'avenir, le système d'exploitation lui-même sera corrigé. En attendant, Google appelle les utilisateurs à s'assurer que les fabricants d'appareils ont publié les patchs nécessaires et/ou que ces patchs ont été fournis à Microsoft et Apple en tant que développeurs de systèmes d'exploitation. Pour les plateformes cloud et les centres de données, Google a déjà des correctifs pour protéger les processeurs de serveur contre MDS.
Le développeur du navigateur Firefox, Mozilla, présentera des versions corrigées de l'application le 21 mai. Ce seront les versions 67 de Firefox et 60.7 de la version Extended Support Release. Les navigateurs Firefox Beta et Firefox Nightly incluent déjà les correctifs nécessaires pour se protéger contre la nouvelle vulnérabilité.

Microsoft a également publié des correctifs pour les systèmes d'exploitation et les plateformes cloud. Cependant, l'entreprise recommande d'obtenir le microcode corrigé auprès des fabricants d'appareils, tout en ayant également créé pour télécharger les correctifs soi-même. Le package de mises à jour automatiques via le service Windows Update inclut également le correctif et sera distribué à partir de jeudi. Le service Microsoft Azure est déjà protégé contre les nouvelles vulnérabilités. Le service cloud Amazon AWS a également .
Enfin, des correctifs pour des systèmes d'exploitation Linux tels que et . À suivre.
Source : 3dnews.ru
