Intel CPU微架构数据采样(MDS)误差
宣布时间 2019-05-15
配景形貌
误差列表
误差品级: 中危
误差名称: 微架构存储缓冲区数据采样(MSBDS),也被称为Fallout攻击
CVSS评分: 6.5
CVE ID : CVE-2018-12127
误差品级: 中危
误差名称: 微架构负载端口数据采样(MLPDS),也被称为Zombieload或RIDL攻击
CVSS评分: 6.5
CVE ID : CVE-2018-12130
误差品级: 中危
误差名称: 微架构填充缓冲区数据采样(MFBDS),RIDL类攻击
CVSS评分: 6.5
CVE ID : CVE-2019-11091
误差品级: 低危
误差名称: 微架构不可缓存内存数据采样(MDSUM),RIDL类攻击
CVSS评分: 3.8
误差详情
通过使用Intel CPU微架构中的推测执行操作,MDS攻击可允许攻击者会见其它程序在CPU中处置惩罚的数据。自2011年以来的Intel CPU险些都受影响,包括台式机、条记本及服务器的处置惩罚器。Intel体现其最新产品可从硬件层面解决这些问题,包括第8代和第9代Core处置惩罚器及第二代Xeon Scalable处置惩罚器。关于其他受影响的产品,可通过微代码更新获得缓解。
英特尔还体现对大大都PC而言,缓解步伐对性能影响不大,但对数据中心负载而言,性能可能保存下降。
ARM和AMD处置惩罚器似乎没有受到影响。
受影响产品的完整列表可参考以下文件:
https://www.intel.com/content/dam/www/public/us/en/documents/corporate-information/SA00233-microcode-update-guidance_05132019.pdf
修复建议
Microsoft已宣布操作系统级更新,以解决四个MDS误差。凭证Microsoft的MDS清静建议,操作系统更新可用于Windows和Windows Server,也可用于SQL Server数据库。Azure客户端已受到�;�,由于Microsoft已接纳步伐修补其云基础架构并减轻威胁。
Apple
苹果今天宣布的macOS Mojave 10.14.5已经安排了对MDS攻击的缓解步伐。iOS装备不易受到MDS攻击,因此现在不需要特殊的缓解步伐。
Linux
碎片化的LINUX生态系统宣布补丁的速率缓慢。在撰写本文时,只有Red Hat和Ubuntu宣布了修复补丁。
谷歌今天宣布了一个资助页面,列出了每种产品的状态以及它怎样受到DS攻击的影响。凭证此页面,谷歌的云基础架构已经获得了适当的�;�。某些Google Cloud Platform客户可能需要审查某些设置,但G Suite和Google Apps客户无需执行任何操作。Chrome操作系统已停用Chrome OS 74及后续版本的超线程功效。谷歌体现,这可以避免MDS攻击。Android用户不受影响。谷歌体现,操作系统级别的缓解步伐应能�;hrome浏览器用户。
Amazon
类似于谷歌和微软,亚马逊体现已经在云服务器上修补并应用缓解步伐。
参考链接
https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00233.html
https://www.zdnet.com/article/intel-cpus-impacted-by-new-zombieload-side-channel-attack/


京公网安备11010802024551号