Intel漏洞效能損失 9900K VS 3700X

lashnarz wrote:
現在核心開發人員的...(恕刪)


red hat 授權也是貴森森... 有賺錢當然比較會做!!
而且改出來 類似指令預測漏洞全部免疫~~
可以提高市佔率...

畢竟 大部分SERVER 都用 red hat的

話說...
這些漏洞都個人用的無啥關!! 對於一台主機給很多人用的就會擔心~~
小笨賢 wrote:
red hat 授...(恕刪)

個人用沒關係......當初meltdown就是有瀏覽器入侵概念範例才轟動的因為能用網頁外掛入侵,chrome還很貼心地都修正不使用HT

況且新聞的提的是oracle的人搞得,跟red hat有啥關係阿這專案難道red hat有主導參予嗎?
thron wrote:
個人用沒關係.......(恕刪)


Oracle Linux是基於Redhat改的,
能不能進mainline還要看機緣,
像redhat貢獻很大的Selinux,
就是在正式開發後三年多進入,
不過那時有NSA跟很多機構大力贊助,
還有很多社群的人一起做,
不像現在只有Oracle的一個Team,
不知道有多少人

另外現況是
第一版未參考核心開發方式,
開發方向錯誤只能重來。

剛剛出來的第二版,
效能衝擊理論上遠大於現有方法,
被Linus打槍機會非常大,
幾則討論也多次被句點,
多是效能衝擊比現有方案大到何種程度?
為什麼要犧牲多那麼多效能換?
因為關掉HT理論上都遠比這個解法好,
那是OpenBSD的哲學而不是Linux
(OpenBSD回應是叫大家繼續關HT)

作者則是回應效能衝擊他還沒考慮,
所以他還沒測耶不想測,
而是為了讓不得不開HT的服務安全地用,
只求能跑,
主因Oracle本業資料庫,
目前比其他家有明顯優勢的是連線數,
當然要想辦法繼續保持。
慣老闆抓奴隸 wrote:
解決了?不過這個問...(恕刪)

牠很會胡說八道,越看越像大寫哥

無視~
thron wrote:
個人用沒關係......(恕刪)

說實在的 我怎麼不知道 網頁的 javascript ...可以讓CPU指令預測溢出!! 這麼神奇~~

java 跟 javascript ...不一樣的東西!!


Redhat 跟 Windows 遲早都會解決的(AMD INTEL)... 指令預測這種漏洞的!!
小笨賢 wrote:
說實在的 我怎麼不...(恕刪)

Meltdown JavaScript exploits 關鍵字不會很難吧...你不知道能證明什麼?全世界也只有一個太閒的天才在2年前才發現/公佈用了快10多年的CPU架構有這麼個洞

還有kernel的專案團隊不只是red hat,一個oracle team 跟red hat跳下來主導是完全不一樣的概念
小笨賢 wrote:
說實在的 我怎麼不知...(恕刪)


確實是javascript,
除非你上網站從來不打密碼,
也不看任何重要的東西,
也從來不交易任何東西。

mds的示範就是,
如果開了HT,
瀏覽器又載入有問題的js,
就可以偷別的分頁的資料,
還可以偷完傳回去,
本來應該CPU擋,
現在要擋要作業系統跟微代碼一起擋,
瀏覽器只能消極防止。

Javascript應用愈來愈廣,
瀏覽器網頁以外,
很多網路應用程式都有,
就連微軟也說Office有部分基礎也是。

而且就算其中的JS有問題,
防毒軟體也一樣會放行,
因為他不是編譯的檔案,
JS寫法也千奇百怪又合法,
防毒軟體不可能擋完。

本來應該靠CPU擋最後一關,
CPU有漏洞只好作業系統幫忙加一層鎖,
畢竟全部作業系統自己擋又代價太高,
全部軟體運算擋就是這個新解法的問題,
雖然可能安全(尚未證實)但效能不忍看。

lashnarz wrote:
確實是javascript...(恕刪)

我對這洞是不太樂觀,硬體級別的洞三次變種後還有新的,遮蔽功能可能是個選項
lashnarz wrote:
確實是javascript...(恕刪)

爬文確實可以取得資料...

但是資料很多又很雜..
Javascript 又不能直接寫入本地磁碟.也不能用直接POST 記憶體資料...

應該只能用GET方式..傳送存在記憶體的資料..但是最多32768字元(扣掉網址)
然而用這招你就會發現網頁跳轉了...

只能說..有漏洞..難實際取得..

但是 伺服器(VM)...或是多個使用者...用程式直接跑就容易被大量竊取+分析
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 9)

今日熱門文章 網友點擊推薦!