Добро пожаловать в ад! *Что* https://meltdownattack.com/ Meltdown / Spectre, худшие уязвимости ИТ за

последние годы. Heartbleed и Krack по сравнению с ними — детский сад.

Из-за Meltdown обычный процесс может шариться во всей оперативной памяти — например, чтобы вытащить пароли или любые другие интересные данные. Подвержены все десктопные процессоры за последние десять лет, включая, судя по всему, и AMD.

Фиксить придется в операционных системах, в браузерах, словом — везде. Эксплойты есть даже на JavaScript (!).

Spectre же можно эксплуатировать вообще примерно везде, простого фикса нет и не предвидится.

Переводить детали уязвимостей не буду: кому интересно, прочитает и разберется по-английски, а кому нет — так и не надо.

*Подробнее и история*

Сайт про уязвимости, с моднейшими логотипами и названиями как из фильмов про хакеров, все как полагается:
https://meltdownattack.com/

Подробнейшее описание от обнаруживших проблемы, Google Project Zero (ссылайтесь в будущем на него, а не на рандомные статьи «о господи, все пропало»)
https://security.googleblog.com/2018/01/todays-cpu-vulnerability-what-you-need.html

И JavaScript тоже:
https://twitter.com/mraleph/status/948683329359970304
https://twitter.com/migueldeicaza/status/948715833605459969

AMD поспешили заявить, что проблема в Intel (на этом фоне акции Intel упали и началась истерика). Оказывается, черта с два:
https://twitter.com/internetofshit/status/948684798570188806

Подробное и простое описание уязвимости от @FioraAeterna, инженера компиляторов и «твиттер-знаменитости»:
https://twitter.com/FioraAeterna/status/948684092333158400

Что делают команды ОС, чтобы хоть что-то заштопать:
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=5aa90a84589282b87666f92b6c3c917c8080a9bf
https://twitter.com/aionescu/status/948818841747955713

Более-менее объяснение ситуации по-русски:
http://www.opennet.ru/opennews/art.shtml?num=47849

*И что теперь*

Активно можно сделать мало что — просто накатывать обновления по мере выхода.

На уязвимость какую-то время было эмбарго, в результате которого в самых последних версиях macOS и Windows уязвимость уже немного заштопана. Amazon AWS и Azure тоже обновились.

К сожалению, от фикса все начинает работать медленнее. Я несколько не доверяю оценке в «фикс делает все на 30% медленнее», которую растиражиловали СМИ (хайп, истерика, о чем бы еще написать), кто-то даже придумал 50%, но вот есть тред от пользователей AWS, где видно, насколько все медленее:
https://twitter.com/internetofshit/status/948682685601509377
https://twitter.com/timgostony/status/948682862844248065

И, конечно, браузеры тоже подвержены проблеме: существует эксплоит аж из JavaScript.

*Что делать*

Обязательно включить везде автообновления, в первую очередь на ОС и браузерах.

Придется обновиться на самые последние версии ОС. На старых версиях macOS отсидеться не получится, теперь действительно нужно обновляться на High Sierra.

Браузеры нужно обновить как только так сразу, однозначно есть уязвимость и в Google Chrome (хваленая изоляция не помогла), и в Firefox.

Часть облачных провайдеров уже обновилась, часть еще нет. В любом случае нужно ждать новых ядер для вашего дистрибутива и мгновенно обновляться. В январе ваши администраторы устроят вам перезагрузки серверов — если они не в спячке.

Все очень плохо, и масштаб проблемы (так же как и оценки того, мог ли ее кто-то эксплуатировать раньше) еще предстоит выяснить.

1 ответов

6 просмотров

или я дибил или хз но почему акции упали всего на 10%... ведь если все как пишут у интела в следующие несколько лет ну особо с продажами не будет хорошо

Похожие вопросы

Обсуждают сегодня

можешь скинуть ефи?
Andrey
1
Кто то собирал opencore на intel xeon e5-2666 v3 X99 ??
Гражданин Удалён
9
а видео какая ?
Plus
6
Всех приветствую, имеется айфон 7 с iOS 15.8.1, наблюдаю такую проблему с вай Фай: приложения (например тик ток или телеграм, ютуб Мьюзик, Авито, те абсолютно любые приложения...
Killzxx1 21zx ツ︎△︎
4
Ребят не варик 13 поколение и графику завести? Даже со спуфом?
🅐🅡🅣
2
Привет народ. Такая тема: после выключения хакинтоша Биос сбрасывается. Потом, чтобы снова загрузиться в хак, сперва нужно загрузиться в Винду, выключиться, а потом уже в хак....
QwentinoBuratino
7
Здравствуйте, интересует вопрос можно ли добавить ОЗУ в MacBook Air 2011? Или там она впаянная? Добавить с 2-х до 4-х или 8гб ОЗУ? И как с этим обстоят дела на всех подобных a...
Killzxx1 21zx ツ︎△︎
8
Попалась на уловку мошенников. Повелась из-за доброты. История банальная разбила девочка телефон и попросила зайти под своим ID в телефон сохранить фотки. Естественно я вошла,...
Анна Ерофеева
52
Всем привет, я хочу вас о кое-чем спросить. Что черт возьми хорошего в iOS? Лично для меня - это худшая ОС из популярных на данный момент. Если вы думаете, что я фанат Android...
Оруэлл
33
кто знает, в чем прикол? На сономе, которая стоит с прошлого года, резко стал грузить проц процесс windowServer. И Тelegram тоже. Иногда прям комп подвисает, даже все закрывае...
Artem
6
Карта сайта