Un inginer de la AMD a propus simplificarea gestionării blocărilor vulnerabilităților CPU în nucleul Linux

Având în vedere că numărul modurilor suportate în nucleul Linux pentru a contracara vulnerabilitățile CPU a ajuns la 15, enumerarea tuturor vulnerabilităților în linia de comandă a nucleului a devenit o sarcină destul de complicată, dezvoltatorul nucleului de la AMD a propus trecerea de la configurarea blocării anumitor vulnerabilități la alegerea blocării vectorilor de atac.

Se propune activarea metodelor de blocare în funcție de tipul de încălcare a izolării: între utilizator și nucleu (mitigate_user_kernel), între utilizatori (mitigate_user_user), între sistemul gazdă și mediu (mitigate_guest_host), între diferite sisteme gazdă (mitigate_guest_guest) și între diferite fire de execuție (mitigate_cross_thread).

Abordarea propusă va permite activarea doar a protecției împotriva claselor de vulnerabilități care sunt cu adevărat preocupante pentru utilizator. De exemplu, proprietarii de medii cloud pot activa modurile mitigate_guest_host și mitigate_guest_guest, după care vor fi activate metodele de protecție împotriva vulnerabilităților BHI, GD, L1TF, MDS, MMIO, Retbleed, RFDS, Spectre_v2, SRBDS, SRSO și TAA. =============== ============== ============ ============= ============== ============ Vulnerabilitate User-to-Kernel User-to-User Guest-to-Host Guest-to-Guest Cross-Thread =============== ============== ============ ============= ============== ============ BHI X X GDS X X X X L1TF X X MDS X X X X X MMIO X X X X X Meltdown X Retbleed X X X RFDS X X X X Spectre_v1 X Spectre_v2 X X Spectre_v2_user X X SRBDS X X X X SRSO X X SSB TAA X X X X X

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster