Celé je to jedna hodně veliká kravina. Pokud se mi nějaký záškodník dostane tak hluboko do systému, aby mohl tímto způsobem čerpat údaje z paměti, tak už má dávno přečtený celý obsah mých úložišť a nějaké úseky paměti jej nebudou v žádném případě zajímat. I když mám úložiště šifrovaná, můj systém útočníkovi zpřístupní data mnohem jednodušším způsobem - tedy několika mnohem jednoduššími způsoby.
Este teda kdyz jsme u toho plaseni, tak ja si teda zaplasim taky. :-)
Nejznamejsi soucasne strasidlo Spektra je ve skutecnosti pomstou Googlu, ktery se rozhodl vytahnout do boje proti Intelu a AMD a hlavne na techto platformach pouzivanemu konkurentovi Microsoftu. Vsichni tri ovsem navnadu zbastili i s navijakem.
Pozor, pozor, je treba rychle aktualizovat Windows na pcotacich Intel+AMD, jinak vam zly hackeri vykradou ucet. Bla, bla, bla, bla, bla,bla, bla. Co na tom, ze Spektra je uplne stejne zneuzitelna na ARM, ze? :-)
Pritom dohledejte na ceskem internetu jedinej clanek, zda-li uz chybu opravil Qualcomm, Samsung, Huawei, Mediatek? Ti vsichni maji vyrazne procesorove zastoupeni na mobilech pres ktere vam chodi overovaci zpravy k vasemu internetovemu bankovnictvi. Jedinej kdo zpravu o "oprave" vydal, je Apple a ten navic neupresnil, jak to ma ve zvyku, jestli "opravil" iOS nebo mikrokod.
A to nemluvim o tom, ze naprosta vetsina smartphonu s Androidem na svete nedostane zadny update firmwaru a teda zadnou opravu ani na urovni OS ani na urovni mikrokodu. Pokud zrovna nemate customROM typu LineageOS nebo jeden z mala pravidelne updatovanych spis novejsich telefonu, tak mate smolika.
Vtipem je, ze nikdo tohle nenapise a vsichni jsou v naprostym klidu (opravnene). Ale pritom ti sami lide sedi u svych PC a zurive je aktualizuji. :-D
"Kromě toho Microsoft uvádí, že dopad je nižší na Windows 10 díky optimalizacím a různým změnám v tomto systému. Starší systémy Windows 7 a Windows 8 by opět měly mít propady výkonu výraznější."
Zajimave na te informaci je skutecnost, ze doted vsichni tvrdili pravy opak, totiz ze novejsi windows10 jsou postizeny daleko vice nez starsi systemy. Win7 udajne vubec...
Bohužel , ten VMware Microcode Update driver na opravu nestačí, její aktivaci, protože se natahuje až poté, co kernel označil CPU za "bez oprav".
Tak jsem do staré Asus Z97 Pro desky, pro kterou není aktualizace BIOSu od roku 2015, ten BIOS upravil (modifikoval jej o nový microcode) a je to bezpečné :)
Koho by to zajímalo, tak tu:
https://www.win-raid.com/t154f16-Tool-Guide-News-quot-UEFI-BIOS-Updater-quot-UBU.html
ano, souhlas a přitom si google taky nasral do vlastního, ale co je doma, to se počítá ... chci od nějakého skutečného odborníka na tuhle problematiku slyšet, do jaké míry mohou být útoky přes tyto "díry" cílené, nebo je to všechno jen o náhodě, co kdy právě přečte a co dostane ... pak je to ale ohrožení v rovině "nechoď před dům, spadne na tebe meteorit, nebuď v domě, protože tomu meteoritu nějaká střecha nedělá problém" ...
Na Androidu Google impementoval kPTI proti Meltdownu (asi se týká nějakého Snapdragonu, jistě víme akorát o 845). Myslím, že budou mít i něco proti Spectre, minimálně retpoline. Problém je samozřejmě, jestli ty aktualizace poskytnou výrobci mobilů, kteří jsou ta žába na prameni, typicky, ne google.
Co se týče té spousty mobilů, tak je tu takové štěstí v neštěstí. Hodně levnějších mobilů má jádra in-order typu. Cortex-A53, A7, A5 a tak dále. Ty jsou aspoň podle dosavadích informací imunní proti Spectre nebo je tam ta příležitost k zneužití tk minimální, že jsou prakticky nenapadnutelné.
Jinak o těch mobilních platformách toho moct říct nemůžu, protože to moc nesleduju... U Apple nějaké obrany proti Spectre zdá se jsou: "To help defend against Spectre, Apple has released mitigations in iOS 11.2.2, the macOS High Sierra 10.13.2 Supplemental Update, and Safari 11.0.2 for macOS Sierra and OS X El Capitan. Apple Watch is not affected by either Meltdown or Spectre." (https://support.apple.com/en-us/HT208394)
Ne, největší problém je Meltdown, ten je celkem jednoduše použitelný a jeho výsledky jsou doslova drtivé. Čtení obsahu libovolné paměti je enormní průšvih, který umožní zjistit soukromé klíče, hesla, nebo z(a)jistit další vektory pro následný útok.
Spectre je v tomto ohledu pro domácího usera typu Redmarx paradoxně ten méně problematický, neboť vyžaduje splnění mnoha podmínek a více se jedná o teoretický útok, než něco, co by reálně a efektivně fungovalo (byť poslední informace co jsem četl říkají, že i na tom už výzkumníci zapracovali) a spíše je to problém pro cloudové systémy
Tak prosím, než napíšeš zase nějakou redmarxovinu, napřed si to nastuduj, jo?
uživatelé Windows mají zřejmě štěstí
Hrozí tedy ukradení/vyzrazení potenciálně citlivých dat.
Pokud máte to štěstí
aby například ukradl hesla či bankovní údaje
nebudete ještě úplně v příslovečném loji
bývají hackeři dosti zdatní v tvorbě exploitů na ně
AMD a Intel naštěstí vydávají také samostatný mikrokód
Myslim, ze jsem dal dostatek prikladu, kdy autor clanku zamerne plasi. Aby bylo jasno, nikde netvrdim, ze autor lze, vse co pise je pravda. Ovsem pravda je v clanku podavana zamerne stracicim plasanskym zpusobem tak, aby neznaly uzivatel byl vystrasen, jak mu zly hacker vybere ucet pres internet a co nejdrive aktualizoval.
Opak je pravdou, chyby Melta a Spektra jsou tezko zneuzitelne a pri serfovani na internetu vas domaci uzivatele proti nim ochrani uz aktualizovany prohlizec. Nic vic pro domaciho uzivatele netreba. Pokud se budeme bavit o moznosti nejakeho zneuziti, tak minimalne musi domaci uzivatel chytit do pocitace nejakeho trojana jinou cestou. Z toho plyne, ze dobre zabezpecenemu domacimu pocitaci nic nehrozi.
Ja nikde netvrdim, ze by se situace nemela do budoucna resit, ale je pro domaci uzivatele hloupe nechat si kvuli takove banalite snizovat vykon pocitace a predevsim instalovat vydanou opravu predcasne v dobe, kdy neni radne otestovana a muze zpusobit pad pocitace, bud po oprave nenabootujete vubec nebo "jen" dochazi k samovolnym restartum.
Autor popisuje chyby, ale nikde jiz prakticky nevysvetluje, jak by to mohlo byt zneuzito. To je logicke, protoze na domacim pocitaci samo o sobe nemohlo.
Uvedomte si uz konecne, ze tyhle chyby se tykaji predevsim datacenter a virtualnich pocitacu, kdy mate napriklad na jednom serveru virtualizovano 1000 pocitacu a jedinny nakazeny virtualni pocitac muze ohrozit vsechny. Nevim, ale je mozne, ze se problem bude tykat i bezneho firemniho prostredi, protoze dnes se ve firmach minimalne na urovni sluzeb (aplikaci) hodne virtualizuje a jakmile se neco sdili, tak jeden asi muze ohrozit vsechny. Timto si nejsem uplne jist, mozna ted plasim taky, ale prave ze vysvetleni situace chybi.
Nepopiram tedy, ze se jedna o problem masivniho charakteru, ale zcela odmitam podsouvane teorie o moznosti zneuziti pro domaci pocitace. Vysvetlim na zminovanem internet bankingu. Pokud si servery nezabezpeci banka, jste v prdeli a mohou vam vybilit ucty, at uz mate na domacim PC ochranu nebo ne. Pokud si domaci pocitac nezabezpecite proti Melte a Spektre vy, tak to domaciho uzivatele touto cestou neohrozi. Ohrozeni musi vzniknout jinak.
Problem je, ze cele je to natolik slozite, ze nikdo nevi. Chyby byly sice obstojne popsany, ale protoze je to tak extremne slozite a nahodne, tak nikdo nepopsal prakticke zneuziti. Respektive bylo prakticke zneuziti dokumentovano na stroji s virtualnima OS, kdy jeden virtual muze cist data jineho virtuala jen proto, ze jsou na stejnem hardwaru. To ale neni pripad bezneho Franty, kteremu Microsoft vnutil (ale stejny problem byl i na Ubuntu) posranou aktualizaci. Neni tu popsan zadny priklad, kdy by mohlo nejake realne ohrozeni vzniknout na pocitaci pres internet. Cele je to v rovine spekulace, ze to, ze to nikdo nedokazal aplikovat v testu neznamena, ze to nikdo nedokaze nebo nedokazal tajne. A teto spekulace, at je sebevic nepravdepodobna se plasani drzi a neuhnou. :-/
Aniz bych se chtel pridavat na stranu zbytecne plasicich, uplne zapominas na jeden klicovy faktor.
A to ze uvedene zranitelnosti jsou plosne. Budou se tykat vsech nezaplatovanych PC a mobilnich zarizeni. To je nesmirne velke cislo. Pro hackery je neco podobneho svaty gral. I kdyz je efekt utoku na tyto zranitelnosti pouhy sber dat, globalni uspesnost i pres omezeny efekt bude mit velky potencial. Z toho plyne, ze do toho vsichni kyberneticti zlodeji naprou veskerou svoji silu. Takze hysterie neni namiste, ale v zadnem pripade neni namiste ani ignorace, coz je presne to co ty tlacis do lidi na vsech portalech, a s cim nelze souhlasit.
Opravdu si myslíš, že si Intel dobrovolně degraduje výkon všech svých cpu, kdyby o nic nešlo? Fakt si myslíš, že by se jen tak pouštěl do takovýho průseru, že jeho šéf raději narychlo prodá své akcie? Fakt myslíš, že MS vydá narychlo špatně otestovaný patch jen tak pro srandu králíkům?
Nenapadlo tě třeba, že ti výzkumníci zatím veřejnost jen upozornili na chybu, ale zatím drží pod pokličkou některé konkrétní způsoby aplikace, aby nenahráli hackerům a získal se čas navíc..?
http://fudzilla.com/news/processors/45436-intel-warns-about-installing-its-chip-patch
:-))
všechno zatím dává za pravdu Redmarxovi
Naopak zcela opomijis, ze dopad oprav je neznatelny, a neni tak duvod se zaplatam branit. Jo, uz vsichni na ceskem internetu vime, ze tvymu kamosovi update sestrelil masinu. Ale majorita lidi problemy nema a pokud je treba na neco upozornit, tak specefikovat co nejlepe tu skupinu, kterym problemy hrozi, tedy zejmena nejake prehistoricke athlony, zeano.
No ale sam spravne zminujes, ze se to tyka vsech, ale vetsina lidi bude na svych smartphonech a tabletech zit s tema chybama nezaplatovanyma a smartphonu a tabletu je dneska na svete vic nez pocitacu.
Google pristupuje k Androidu tak, ze dnes jiz nezaplatovane Androidy 5.1, 5 a 4 jsou na polovine vsech zarizeni a to nemluvim o tom, ze jsou nekteri lide i na starsich verzich. Ani na spoustu zarizeni s Androidem 6 se zaplaty nedostanou a mozna ani na vsechny stroje s Androidem 7. Je tady teda pomerne dobre odhadnutelny predpoklad, ze cca 3/4 vsech Androiodu nebudou zaplatovany. Vubec se nemluvi o tom, jak, zda vubec a na jake zarizeni budou updatovat mikrokod vyrobci procesoru jako je Qualcomm (Snapdragon), Samsung (Exynos), Huawei (Kirin) a Mediatek (Helio).
Proc je teda neco na PC s Intel+AMD problem a na ostatnich platformach to same problem neni nebo se o tom vubec nepise?
Neni pravda, ze se problemy tykaji jen Athlonu, problemy se tykaji vsech, ale na novych RyZenech, Kaby Lake a Coffee Lake je jich nejmene. Cim starsi PC, tim mene bych doporucil aktualizaci. Treba otec na notase s Kaby Lake aktualizoval, musel protoze Win10Home a jede mu to OK.
"Nenapadlo tě třeba, že ti výzkumníci zatím veřejnost jen upozornili na chybu, ale zatím drží pod pokličkou některé konkrétní způsoby aplikace, aby nenahráli hackerům a získal se čas navíc..?"
V poradku, nemam namitek. At Microsoft spolecne s Intelem a AMD poradne dodela opravy, aby to bylo stabilni, at to radne otestuje a nasledne uvolni jako update Windows a vyrobci jako update BIOSu a pak at reknou, jak je to ve skutecnosti nebezpecne a vysvetli to poradne a ja nasledne okamzite svuj OS updatuju.
Proc bych neupdatoval Windows, kdyz mi ten update ten OS nezbori? Upravdu v tom pripade nemam duvod neupdatovat. Celou dobu presne tohle rikam, zbytecne neplasit a pockat si az se suituace vyjasni a vyrobci nabidnou stabilni update. ;-)
Jsem si vedom toho, ze se do intelu/MS kope jak na mistraku, za to ze ZAPLATUJI. Nejak moc se nepise o tom, ze kvuli neuveritelne mizernemu konceptu bezpecnosti androidu se zaplaty nikdy nerozsiri, a mediim to zjevne vubec nevadi. Ale okolo intelu a MS je hysterie.
To ale nic nemeni na zavaznosti tech zranitelnosti.
Prave o tech problemech se moc nepise. MS patchnul problem s archivnimi AMD. Intel zaznamenal problemy s firmwarem na starsich platformach, ale nebyly nijak zavazne, dokonce bylo doporuceno intelem pokracovat v zaplatovani.
Ovsem to uz neni tak medialne treskute a malokdo z medii udrzuje aktualni stav afery, protoze uz je potreba najit nove krvaky.
Mě to štve, ale holt to není moje parketa.
U Androidu jsou ty problémy ještě horší než kdyby to bylo tím operačním systémem (a systémem toho, jak se distribuuje skrz výrobce telefonů). Ten problém je už v celé platformě ARM, kde chybí standardizace. Každej SoC pomalu bootuje nějak jinak, v komponentech je chaos, takže výsledek je, že co zařízení/telefon/deska, to v podstatě fork celého operačního systému a dalších komponent, a co jiného se pak může stát, než že se na každej takovej fork po pár měsících přestanou back-portovat nové změny v upstreamu.
Kéž by v mobilní oblasti fungovala platforma jako PC: standardizovaný hardware, a operační systémy jsou napsané tak, aby na ní jely. Vezmu OEM PC vyhozené z firmy vyrobené v roce 2008, a jdou na to nainstalovat nejnovější Windows a budou dostávat aktualizace, protože je centrálně posílá výrobce OS a pořád jsou kompatibilní.
V mobilech je tohle asi bohužel sen a mám pocit, že by se musel stát zázrak, aby to takhle začalo fungovat. Místo toho máme stav, kdy zařízení je celek s planned obsolence tak na 1-2 roky, protože dýl software nikdo neudržuje. Světlá výjimka Apple. Ale není to proto, že by pro něj neplatil ten problém s hardwarovou džunglí v ARMu. Je to čistě proto, protože má těch telefonů dostatečně málo a přitom obrovský prodeje. Ale zase kdyby Apple měl být dominantní platforma, to by byl taky zlej sen.