lashnarz wrote:現在核心開發人員的...(恕刪) red hat 授權也是貴森森... 有賺錢當然比較會做!!而且改出來 類似指令預測漏洞全部免疫~~可以提高市佔率...畢竟 大部分SERVER 都用 red hat的話說...這些漏洞都個人用的無啥關!! 對於一台主機給很多人用的就會擔心~~
小笨賢 wrote:red hat 授...(恕刪) 個人用沒關係......當初meltdown就是有瀏覽器入侵概念範例才轟動的因為能用網頁外掛入侵,chrome還很貼心地都修正不使用HT況且新聞的提的是oracle的人搞得,跟red hat有啥關係阿這專案難道red hat有主導參予嗎?
thron wrote:個人用沒關係.......(恕刪) Oracle Linux是基於Redhat改的,能不能進mainline還要看機緣,像redhat貢獻很大的Selinux,就是在正式開發後三年多進入,不過那時有NSA跟很多機構大力贊助,還有很多社群的人一起做,不像現在只有Oracle的一個Team,不知道有多少人另外現況是第一版未參考核心開發方式,開發方向錯誤只能重來。剛剛出來的第二版,效能衝擊理論上遠大於現有方法,被Linus打槍機會非常大,幾則討論也多次被句點,多是效能衝擊比現有方案大到何種程度?為什麼要犧牲多那麼多效能換?因為關掉HT理論上都遠比這個解法好,那是OpenBSD的哲學而不是Linux(OpenBSD回應是叫大家繼續關HT)作者則是回應效能衝擊他還沒考慮,所以他還沒測耶不想測,而是為了讓不得不開HT的服務安全地用,只求能跑,主因Oracle本業資料庫,目前比其他家有明顯優勢的是連線數,當然要想辦法繼續保持。
thron wrote:個人用沒關係......(恕刪) 說實在的 我怎麼不知道 網頁的 javascript ...可以讓CPU指令預測溢出!! 這麼神奇~~java 跟 javascript ...不一樣的東西!!Redhat 跟 Windows 遲早都會解決的(AMD INTEL)... 指令預測這種漏洞的!!
小笨賢 wrote:說實在的 我怎麼不...(恕刪) Meltdown JavaScript exploits 關鍵字不會很難吧...你不知道能證明什麼?全世界也只有一個太閒的天才在2年前才發現/公佈用了快10多年的CPU架構有這麼個洞還有kernel的專案團隊不只是red hat,一個oracle team 跟red hat跳下來主導是完全不一樣的概念
小笨賢 wrote:說實在的 我怎麼不知...(恕刪) 確實是javascript,除非你上網站從來不打密碼,也不看任何重要的東西,也從來不交易任何東西。mds的示範就是,如果開了HT,瀏覽器又載入有問題的js,就可以偷別的分頁的資料,還可以偷完傳回去,本來應該CPU擋,現在要擋要作業系統跟微代碼一起擋,瀏覽器只能消極防止。Javascript應用愈來愈廣,瀏覽器網頁以外,很多網路應用程式都有,就連微軟也說Office有部分基礎也是。而且就算其中的JS有問題,防毒軟體也一樣會放行,因為他不是編譯的檔案,JS寫法也千奇百怪又合法,防毒軟體不可能擋完。本來應該靠CPU擋最後一關,CPU有漏洞只好作業系統幫忙加一層鎖,畢竟全部作業系統自己擋又代價太高,全部軟體運算擋就是這個新解法的問題,雖然可能安全(尚未證實)但效能不忍看。
lashnarz wrote:確實是javascript...(恕刪) 爬文確實可以取得資料...但是資料很多又很雜..Javascript 又不能直接寫入本地磁碟.也不能用直接POST 記憶體資料...應該只能用GET方式..傳送存在記憶體的資料..但是最多32768字元(扣掉網址)然而用這招你就會發現網頁跳轉了...只能說..有漏洞..難實際取得..但是 伺服器(VM)...或是多個使用者...用程式直接跑就容易被大量竊取+分析