Linux 5.19-rc8仍受Retbleed漏洞的影響 但距離問題解決已經不遠


雖然通常情況下,對CPU漏洞進行安全緩解工作在漏洞禁運日的狀態良好,但Retbleed是一個例外。在Retbleed被公開近兩周後,圍繞它的Linux內核補丁修復工作仍在繼續,今天在Linux5.19-rc8之前有更多的補丁被送來,以解決緩解處理帶來的影響。

這次的Retbleed補丁有點粗糙,許多問題直到這次投機執行攻擊被公開和補丁被合並到Linux內核之後才被發現。在Retbleed補丁在"補丁星期二"登陸Linux內核後,各組織的Linux內核持續集成(CI)和構建方開始從被緩解的代碼中發現一些邊緣案例和不同的構建/運行時間問題。這些問題的出現要歸功於於開發人員意識到並能夠查看這些內核補丁。

隨後一些後續的修復措施開始解決Retbleed代碼的各種問題,今天又有一輪Retbleed的餘波正在為情況依然不佳的Linux 5.19-rc8進行“再包紮”。

將近兩周後,由於各種問題的出現,Retbleed的緩解措施仍然沒有在Linux穩定系列中出現。但隨著Retbleed修復措施的放緩,看起來緩解措施和所有的修復措施將很快在目前支持的穩定/LTS系列中首發。

今天早上,隨著v5.19-rc8的x86/urgent新聞組列表更新,好消息終於來到,Borislav Petkov給Linus Torvalds發來消息說:

Hi,Linus請再拉出幾個retbleed的fallout fixes。看起來他們的緊迫性在降低,所以看起來我們已經成功地抓住規模有限的-rc測試所暴露的任何漏洞。也許我們正在準備... :)

一些修復以防止返回thunks修補不需要的LKDTM模塊,避免在eIBRS部分的每個內核條目上寫入SPEC_CTRL MSR,從而增強錯誤輸出;通過在AMD CPU上發出IBPB來保護EFI固件調用,以及將Retbleed緩解明確限制在x86_64內核。正如昨天所指出的,Retbleed緩解措施在x86 32位內核上不起作用,而且關鍵的上遊開發者也沒有興趣去做這方面的支持。這些隻是功能修復,但Retbleed對受影響的CPU型號仍有相當大的影響。

這些Retbleed修復和其他各種修復將是今天晚些時候推出的Linux 5.19-rc8內核的一部分。Linux 5.19穩定版預計將在下周末發佈。


相關推薦

2022-07-25

值得註意的是在過去兩周裡對CPU投機執行安全變化進行的Retbleed漏洞的緩解,從rc8開始,有關Retbleed的Linux代碼現在處於良好狀態,它應該在未來幾天開始最終出現在穩定內核系列中。Linux 5.19-rc8的另一個顯著變化是修復英特爾GuC

2022-07-18

valds剛剛發佈Linux5.19-rc7,這算得上繁忙的一周,因為針對Retbleed漏洞的安全緩解措施不僅給用戶帶來CPU開銷性能的影響,而且給內核開發和測試過程帶來混亂。除Retbleed需要對許多文件進行修改,並且是近來較大的緩解措施之一

2022-07-24

相關的英特爾和AMD處理器已經對最近影響老一代處理器的Retbleed安全漏洞提供緩解措施,但這些緩解措施目前隻適用於x86_64內核,如果在受影響的硬件上運用傳統的x86內核,則這些安全措施無法發揮作用。除非有熱情的個人站出

2022-09-11

;更新。從那時起,針對Linux內核的重要安全修復,包括對Retbleed漏洞的修復,以及對其基於Linux5.10的內核的一般維護項目就已經被引入。Debian 11.5還引入更新的NVIDIA驅動程序包以提供安全修復,解決各種軟件包中的一些問題,更

2022-07-13

本周迎來的RETBLEED補丁,修復影響當今硬件的兩個新投機執行攻擊漏洞。Phoronix指出——Retbleed會利用返回指令、並能夠破壞針對“幽靈”(Spectre)分支目標註入(BTI)的現有防禦措施。在四年前之時,人們還不怎麼相信會受到 B

2022-09-14

多名VMware工程師測試發現,LinuxKernel中用於修復Retbleed推測執行攻擊的補丁,導致虛擬機計算性能下降高達70%,網絡性能下降30%,存儲性能下降高達13%。在標題為“Performance Regression in Linux Kernel 5.19”(Linux 5.19 性能衰退)的 Linux K

2022-07-13

而,這些設備也不是沒有缺點的,我們正在談論的問題與漏洞有關,有可能以超出你想象的方式傷害你的手機。因為最新研究發現GalaxyS22、Pixel6以及所有運行Linux內核v5.10的Android和其他設備都容易出現零日漏洞。美國西北大學主

2023-11-09

Google每月第二個星期二都會發佈Android系統的安全補丁和漏洞修復程序。2023年11月是Android14的第一個"星期二補丁",解決用戶最近幾周遇到的存儲錯誤。Google最近發佈最新的Android操作系統安全公告。按照慣例,

2022-10-02

AMD於8月底官宣銳龍7000系列AM5臺式處理器,盡管英特爾13代RaptorLake-S的性價比更高一些,但紅隊的Zen4也有一些發燒友們更高度關註的品質。周五的時候,Phoronix分享銳龍R9-7950X旗艦CPU的部分基準測試成績,結果發現AMD已經相當出色

2022-09-07

將命名為P60。今日消息,爆料人RODENT950爆料,華為P60系列距離發佈不遠,搭載高通驍龍8Gen2。眾所周知,Mate 50系列搭載高通驍龍8+ 4G處理器,下一代P系列就順理成章的搭載高通驍龍8 Gen2芯片,不出意外,這裡的驍龍8 Gen2應該是4G

2022-10-05

所提高。以前,英特爾和AMD的CPU緩解措施是為解決軟件的漏洞問題,這往往會降低性能。開源技術媒體Phoronix的MichaelLarabel對AMD的Ryzen7000桌面CPU進行進一步測試,包括Ryzen97950X和Ryzen57600X。上周的數據結果顯示,AMD Ryzen 9 7950X在其&q

2023-11-26

那麼您已經進入或超過 Lx 5.0 階段。所有最近出現的安全漏洞(如經常報道的影響 glibc 和 curl 的漏洞)都已在相關補丁發佈後立即得到解決。強烈建議所有使用 OMLx 4.x 版本的用戶重新安裝 5.0。如果你想解更多有關 OpenMandriva Lx 5

2022-09-06

下載。Firefox 104.0.2 修復存在於此前版本中的 4 個非安全漏洞。其中一項修復,修復自 Firefox 102 版本以來在 Windows 設備上 32 位 Firefox 瀏覽器的崩潰問題。根據 Mozilla 錯誤跟蹤網站上的錯誤報告和 Firefox 中更改的代碼,問題似乎是

2023-01-04

器運維的關鍵。有網友指出:關於SSH密鑰,Linux存在一些漏洞,而iOS和Android的安全模型就不會允許Python軟件包竊取SSH密鑰。不過,最好的解決方案是實施最小權限原則,不要給程序授予任何不必要的權限。另外,或許也可以考慮