深度安全更新——Meltdown及 Spectre漏洞修复(CVE-2017-5754)(...
Tofloor
poster avatar
melodyzou
deepin
2018-01-24 19:02
Author
Google公司的Project Zero等安全团队披露出的英特尔等处理器芯片存在非常严重的安全漏洞,发布了A级漏洞风险通告,并提醒该漏洞演化为针对云和信息基础设施的A级网络安全灾难。相关漏洞利用了芯片硬件层面执行加速机制的实现缺陷实现侧信道攻击,可以间接通过CPU缓存读取系统内存数据。漏洞Meltdown(熔毁)因“融化”了硬件的安全边界而得名,漏洞Spectre(幽灵)因其手段的隐蔽性而得名。

漏洞介绍
针对英特尔处理器涉及到两种攻击方法,分别为Meltdown和Spectre,Meltdown涉及CVE编号CVE-2017-5754,Spectre涉及CVE编号CVE-2017-5753CVE-2017-5715
Meltdown破坏了位于用户和操作系统之间的基本隔离,此攻击允许程序访问内存,因此其他程序以及操作系统的敏感信息会被窃取。这个漏洞“熔化”了由硬件来实现的安全边界。允许低权限用户级别的应用程序“越界”访问系统级的内存,从而造成数据泄露。
Spectre是一个存在于分支预测实现中的硬件漏洞,含有预测执行功能的现代微处理器均受其影响,允许恶意进程访问其他程序在映射内存中的内容,是一类潜在漏洞的总和。它们都利用了一种现代微处理器为降低内存延迟、加快执行速度的常用方法“预测执行”的副作用。具体而言,Spectre着重于分支预测,这是预测执行的一部分。与同时披露的相关漏洞“熔毁”不同,Spectre不依赖单个处理器上内存管理及系统保护的特定功能,而是一个更为通用的漏洞。

影响范围
本次安全事件影响到的范围很广,包括:
处理器芯片:英特尔为主、ARM、AMD,对其他处理器同样可能存在相关风险。
操作系统:Windows、Linux、macOS、Android
云服务提供商:亚马逊、微软、谷歌、腾讯云、阿里云等
各种私有云基础设施。
桌面用户可能遭遇到结合该机理组合攻击。

漏洞危害
漏洞会造成CPU运作机制上的信息泄露,低权级的攻击者可以通过漏洞来远程泄露用户信息或本地泄露更高权级的内存信息。
实际攻击场景中,攻击者在一定条件下可以做到:
  • 泄露出本地操作系统底层运作信息,秘钥信息等;
  • 通过获取泄露的信息,可以绕过内核(Kernel), 虚拟机超级管理器(HyperVisor)的隔离防护;
  • 云服务中,可能可以泄露到其它租户隐私信息;
  • 通过浏览器泄露受害者的帐号,密码,内容,邮箱,cookie等用户隐私信息等等。。。

防御建议
Linux 系统(内核)
通过过增加 KPTI  防护到达隔离用户空间和内核空间,阻止攻击者在普通用户权限读取内核内存。
浏览器
考虑到浏览器作为一个常见的攻击面,恶意代码通过浏览器进入到用户个人机器可能性较高,所以对于对于该漏洞针对个人的主要防御还是在在浏览器层面上。参考一下不同浏览器的防御方式:
(1)Chrome浏览器防御方法
开启Chrome的”站点隔离”的可选功能,启用站点隔离后,可以被侧信道攻击的数据减少,因为Chrome在单独的进程中为每个打开的网站呈现内容。Chrome浏览器会在1月下旬的更新中提供对漏洞的修复。
(2)Firefox浏览器防御方法

应对方案
在深度操作系统15.5的2018.1.24更新中,Linux Kernel 14.4.12修复了Meltdown这个安全漏洞。
在深度操作系统15.5的2018.1.22的深度商店更新中,Firefox浏览器更新到57.0.4版本,Chrome浏览器更新到63.0.3239.132,进行了Spectre的第一阶段修复。
更新到Chrome 63.0.3239.132-1版本后,请手动启用”Strict site isolation”
  • 在地址栏输入chrome://flags,回车;
  • 滚动页面,找到“Strict site isolation” 选项,点击“启用”按钮;
  • 重启Chrome浏览器。
请各位尽快更新系统以获取漏洞修复补丁。
注:相关安全更新详情参考自
  • https://security-tracker.debian.org/tracker/CVE-2017-5754
  • https://security-tracker.debian.org/tracker/CVE-2017-5753
  • https://security-tracker.debian.org/tracker/CVE-2017-5715
  • https://meltdownattack.com/https://blog.linuxmint.com/?p=3496
  • http://www.sohu.com/a/214810761_354899
  • http://www.linuxidc.com/Linux/2018-01/150377.htm
  • https://lwn.net/Articles/738975/
  • http://www.freebuf.com/subject?hot=%E5%A4%84%E7%90%86%E5%99%A8%E5%BA%95%E5%B1%82%E6%BC%8F%E6%B4%9E%E4%B8%93%E9%A2%98


Reply Favorite View the author
All Replies
avatar
justforlxz
deepin
2018-01-24 19:17
#1
2L
Reply View the author
avatar
rekols
deepin
2018-01-24 19:19
#2
3L
Reply View the author
avatar
辉夜
deepin
2018-01-24 19:36
#3
Reply View the author
avatar
^9星守辰^
Moderator
2018-01-24 19:44
#4
更新了会变慢吗
Reply View the author
avatar
s***7@gmail.com
deepin
2018-01-24 20:38
#5
应对方案里面的。。。Linux Kernel? 14.4.12 ? ? ?
Reply View the author
avatar
玉箫
deepin
2018-01-24 21:09
#6
今天更新系统是花屏看不见登录deepin-feedback-cli-Deepin-15.5-all-20180124-130222.tar.gz输入密码一样进入桌面
Reply View the author
avatar
pingpp00
deepin
2018-01-24 21:18
#7
https://bbs.deepin.org/post/152302
今天更新系统是花屏看不见登录输入密码一样进入桌面

https://bbs.deepin.org/user/101846   出来解决问题了
Reply View the author
avatar
xiaoshenxian
deepin
2018-01-24 21:19
#8
持续更新,做好防御机制。次次日志,带来身心舒适。
Reply View the author
avatar
aida
deepin
2018-01-24 21:56
#9
https://bbs.deepin.org/post/152302
今天更新系统是花屏看不见登录输入密码一样进入桌面

因为今天的更新,具体内容就是内核更新到了14.4.12.测试的时候不行,现在肯定也不行啊。已经让开发看了。你先切换到之前4.9的内核。
Reply View the author
avatar
Island
deepin
2018-01-24 22:37
#10
本帖最后由 zhangshuang 于 2018-1-24 14:39 编辑
https://bbs.deepin.org/post/152302
今天更新系统是花屏看不见登录输入密码一样进入桌面

你是否之前自己安装了英伟达的官方闭源驱动测试过? iso自带的4.9内核正常吗?
Reply View the author
avatar
玉箫
deepin
2018-01-24 23:23
#11
安装4.14内核的问题和命令的输入:deepin-feedback-cli-Deepin-15.5-all-20180124-130222.tar.gz
Reply View the author
avatar
玉箫
deepin
2018-01-24 23:30
#12
安装了4.14内核不能安装闭源显卡驱动如果安装了无法正常开机启动
Reply View the author