Intel предложи включване на серия пачове в Linux ядрото за блокиране на втория вариант на уязвимостта Spectre (CVE-2017-5715). Intel предлага новите допълнения като алтернатива на допълненията retpoline. Но решението на Intel в сравнение с retpoline силно забавя бързодействието на компютрите с по-стари процесори, а производителят обеща, че в бъдещите процесори това забавяне ще е минимално.
Пачовете на Intel променят микрокода на процесора и и добавят новата функционалност IBRS (Indirect Branch Restricted Speculation), даваща възможност за разрешение или забрана на спекулативното изпълнение на инструкциите. В новия пач, IBRS се използва за адаптивно включване/изключване на спекулативното извършаване на косвени преходи по време на обработка на прекъсванията, системните извиквания и при превключване контекста на процесите във виртуалните машини.
Линус Торвалдс особено много се афектира от предложението пачът на Intel да бъде включен в Linux ядрото и го нарече „пълен и абсолютен боклук“ (complete and utter garbage). Торвалдс подчерта, че използваният подход е много по-лош и от най-мръсния хак. Появата на IBRS показва, че Intel изобщо не търси грамотно решение на проблема със спекулативното изпълнение на косвените преходи. Торвалдс зави, че Intel просто създава видимост, че върши нещо, за да избегне появата на съдебни искове. По всичко личи, че и самата Intel не приема сериозно режимът на защита IBRS_ALL, понеже негативното влияние върху производителността е толкова високо, че по подразбиране той е изключен, за да не се развалят резултатите при различните тестове.
В същото време, следващият понеделник, в новото ядро Linux 4.15 ще бъдат включени най-новите разработки относно блокирането на Meltdown и Spectre. За елиминирането на Meltdown (CVE-2017-5754) в компютри с х86 процесори (в процесорите на AMD няма подобен проблем) е добавена технологията PTI (Page Table Isolation), разделяща таблиците на страниците на паметта на ядрото и адресното пространство на потребителя, по време на системно извикване. Защитата от Meltdown за PowerPC процесорите се осигурява чрез изпълнението на инструкцията RFI (Return from Interrupt) за нулиране на L1-D кеша.
За блокирането на втория вариант на Spectre (CVE-2017-5715) е добавен механизмът retpoline, при който се използва специална поредица от инструкции, изключваща използването на спекулативни косвени преходи. Решението за първия вариант на Spectre (CVE-2017-5753) и кодът за блокирането на Meltdown в ARM процесорите, е отложено за Linux Kernel 4.16.
Всички варианти на защитите срещу хардуерните уязвимости водят до известно забавяне на системата и са предвидени опции за тяхното изключване за системи, където рискът от подобни атаки е минимален – например компютри със само един потребител.
За изключването на PTI по вреmе на зареждането на ядрото, може да се използва опцията pti=off, а за изключване на retpoline – опцията spectre_v2=off.
Допълнение: Intel съобщи, че е намерила причината за постоянното рестартиране на системите с процесори Broadwell и Haswell след инсталирането на новия микрокод. Сега е подготвен нов вариант на обновения микрокод, който се тества сред OEM производителите. След приключването на тестовете, пачът на предишното обновяване ще бъде публикуван. Дотогава не се препоръчва инсталирането на излязлото преди седмица обновяване на микрокода.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















