Новости Linux 6.17 превратил хаос спекулятивных уязвимостей в управляемую систему: всё по группам, всё под контролем

NewsMaker

I'm just a script
Премиум
19,507
40
8 Ноя 2022
Теперь можно просто написать mitigations=no_guest_host и спать спокойно.


elihsyv2wm0wsps8hdghik42f47eo32g.jpg


В ядре Linux 6.17 появилась новая система управления уязвимостями процессоров — <em>Attack Vector Controls</em>, разработанная инженером AMD Дэвидом Капланом. Обновление направлено на упрощение выбора и настройки защит от уязвимостей CPU для системных администраторов и опытных пользователей Linux.

Ранее администраторы были вынуждены включать или отключать каждую защиту вручную, разбираясь в десятках патчей, связанных со спекулятивным выполнением кода. Новая схема позволяет управлять ими централизованно, распределяя уязвимости по категориям, соответствующим типу атакующего и цели атаки.

Система делит векторы атак на пять групп:

  • user-to-kernel — атаки из пользовательского пространства в ядро;
  • user-to-user — между пользовательскими процессами;
  • guest-to-host — из гостевой системы в хост;
  • guest-to-guest — между виртуальными машинами;
  • cross-thread — между потоками.
Пользователи теперь могут использовать параметр загрузки ядра mitigations= и отключать классы уязвимостей с помощью опций вроде no_user_kernel, no_guest_host и других. Допускается передача нескольких параметров через запятую, например: mitigations=no_user_kernel,no_cross_thread.

Кроме того, в Linux 6.17 были переработаны и упрощены некоторые существующие механизмы защиты. В частности, защита от <em>Speculative Return Stack Overflow</em> (SRSO) стала менее запутанной, а защита <em>Retbleed</em> теперь отделена от ITS stuffing — особого механизма для Intel-процессоров. Это позволило включать ITS отдельно от Retbleed, что даёт большую гибкость.

Слияние патчей в ветку Для просмотра ссылки Войди или Зарегистрируйся состоялось на прошлой неделе. Ознакомиться с официальной документацией по Attack Vector Controls можно Для просмотра ссылки Войди или Зарегистрируйся .

Новая система должна упростить администрирование систем, повысить защищённость там, где это критично, и вернуть производительность в ситуациях, когда определённые классы атак неактуальны.
 
Источник новости
www.securitylab.ru

Похожие темы