staging.inyokaproject.org

Sicherheitslücke in Prozessoren, was wird Ubuntu tun?

Status: Ungelöst | Ubuntu-Version: Kein Ubuntu
Antworten |

Steev

Anmeldungsdatum:
5. September 2006

Beiträge: 2237

Eine neue Computer-Sicherheitslücke sorgt weltweit für Schlagzeilen. Das liegt vor allem daran, dass sich die Lücke nicht auf bestimmte Geräte oder Betriebssysteme beschränkt, sondern möglicherweise in Milliarden Geräten weltweit zu finden ist. Vom klassischen PC und dem Notebook über Server bis hin zu Smartphones.

Dazu ein ausführlicher Artikel auf tagesschau.de.

http://www.tagesschau.de/ausland/prozessoren-101.html

Welches Update von Ubuntu wird uns da erwarten? Gibt es schon eins? Was tut sich bei Ubuntu?

Floridaboy

Avatar von Floridaboy

Anmeldungsdatum:
13. Februar 2015

Beiträge: 184

Würde mich auch interessieren. Hier steht, dass mit dem Kernel 4.14 die Sicherheitslücke behoben sein soll: https://derstandard.at/2000071395941/Intel-CPUs-Verheerende-Luecke-Fix-resultiert-in-Performance-Verlust

Ich habe mein Ubuntu 16.04 LTS gerade mal upgedatet und nach meiner Kernelversion geguckt: 4.10. Hmmm.... Ich dachte aktuell ist gerade 4.13. Außerdem würde mich das mit dem Verlust der CPU-Performance bei dem Kernelupdate (Fix) interessieren.

fandPfand

Anmeldungsdatum:
28. Oktober 2017

Beiträge: 83

Sie arbeiten dran...

Wenn mich mein Englisch nicht im Stich lässt, sollten die Patches bis 9.1. bereit stehen:

The original coordinated disclosure date was planned for January 9 and we have been driving toward that date to release fixes.

V0LKER

Avatar von V0LKER

Anmeldungsdatum:
23. Februar 2014

Beiträge: 1967

Letztendlich können sie den cache doch nur abschalten damit ist das Ding langsamer und der Verbraucher getäuscht. Normal müßte Intel die Dinger austauschen aber mehr sag ich dazu nicht......

encbladexp Team-Icon

Ehemaliger
Avatar von encbladexp

Anmeldungsdatum:
16. Februar 2007

Beiträge: 17531

Es sind nicht nur Intel Probleme, in der Summe sind es 3 Bugs und davon betreffen welche auch AMD oder sogar ARM. Füße stillhalten, auf Updates warten, einspielen, rebooten.

mfg Stefan

Steev

(Themenstarter)

Anmeldungsdatum:
5. September 2006

Beiträge: 2237

Aber Raspberries sind wohl nicht betroffen

encbladexp Team-Icon

Ehemaliger
Avatar von encbladexp

Anmeldungsdatum:
16. Februar 2007

Beiträge: 17531

Es kommt eben auf die CPU an. Wartet doch erst mal ab bis die ganzen Fakten und Patches komplett da sind. Oft findet man nach der ersten Welle noch etwas das nachgepatcht werden muss.

mfg Stefan

k1l

Avatar von k1l

Anmeldungsdatum:
22. September 2006

Beiträge: 1253

Die, die es nicht erwarten können, können hier nachlesen: https://googleprojectzero.blogspot.de/2018/01/reading-privileged-memory-with-side.html
Wer da jetzt nichts versteht, kann eh nichts machen ausser abwarten und Tee trinken.

Das Problem ist groß. Ein Teil (Meltdown) betrifft vorwiegend nur Intel. 2/3 (Spectre) betreffen auch AMD und sogar ARM. Schnelle Patches werden deutliche Performance kosten, gerade für den Meltdown fix. Langfristig wird da einiges umgekrempelt werden müssen.
Ubuntu wird die Patches natürlich ausliefern, sobald sie fertig sind. Da das sicher auch über GCC gefixt werden muss, müssen evtl alle Pakete neu kompiliert und ausgeliefert werden. Aber erstmal abwarten, wie das jetzt genau gefixt werden soll.

norbit

Avatar von norbit

Anmeldungsdatum:
9. Februar 2009

Beiträge: 255

Es betrifft eigentlich nur Intel CPUs weil sie ab Werk Hardewarebedingt viele Speicherzugriffe erlauben die nicht abschaltbar sind. AMD CPU betrifft es su gut wie nicht weil der CPU Cache um den es geht anders aufgebaut ist und ab Werk bestimmte Zugriffe deaktiviert sind. Sie müssten vom User aktiviert werden.

Die Kernel Patches sind auf AMD CPUs deshalb deaktiviert weil sie den Zugriff sowieso nicht erlauben.

https://www.computerbase.de/2018-01/intel-cpu-pti-sicherheitsluecke/

Mit dem kann man es überprüfen wie im Artikel beschrieben.

1
zgrep CONFIG_PAGE_TABLE_ISOLATION /proc/config.gz
1
dmesg | grep isolation

Bei mir läuft kernel 4.15.rc6 auf einem AMD Ryzen. Also ich bekomme da keine Rückmeldung vom Sys.

Eine gute Zusammenfassung gibt es auch hier.

http://www.planet3dnow.de/cms/35759-massive-sicherheitsluecke-in-intel-cpus-update-amd-arm-bugfixes-2/

jug Team-Icon

Ehemalige
Avatar von jug

Anmeldungsdatum:
19. März 2007

Beiträge: 12335

norbit schrieb:

Die Kernel Patches sind auf AMD CPUs deshalb deaktiviert weil sie den Zugriff sowieso nicht erlauben.

AMD ist von Meltdown nicht betroffen, das ist richtig.

Die zweite Lücke – Spectre – betrifft aber so gut wie alle aktuell verbauten CPUs, auch AMD und dafür gibt es wahrscheinlich keinen Patch. In dem von dir referenzierten Artikel steht das so auch drin. Und liest man das Paper zu Spectre, so findet man darin den Satz: “We have also verified the attack’s applicability to AMD Ryzen CPUs.”

Viel kann man da aber im Moment halt nicht gegen tun. Als Anwender gilt wie immer: alle Sicherheitsupdates installieren, Upgrade machen wenn das System keine Sicherheitsupdates mehr bekommt und ansonsten einfach abwarten. Bringt ja nichts da jetzt in Panik auszubrechen.

Überhaupt müsste ein Angreifer den Schadcode erstmal auf das System bringen, also andere Sicherheitslücken ausnutzen. So ein Schädling könnte dann, wenn er erfolgreich platziert wurde, vielleicht den RAM von anderen Anwendungen auslesen, aber die Festplatte, das Homeverzeichnis, ist ein leichteres Ziel (Ransomware). 😉

Das Thema ist deshalb eher für Cloud-Dienste oder für Hosting-Provider etc. ein ernstes Problem, dort können viele Kunden gleichzeitig Code in virtuellen Maschinen laufen lassen und diese Lücken erlauben es RAM der anderen Kunden zu lesen. Der Patch sorgt für bis zu 30% mehr Prozessorlast – das müssen die Kompensieren (= mehr Server) das kostet Platz, Energie und Geld …

Also: Ruhe bewahren, auf Patches warten und die installieren. Mehr kann man eh nicht machen.

~jug

seahawk1986

Anmeldungsdatum:
27. Oktober 2006

Beiträge: 11278

Für Verbraucher dürfte Javascript im Browser die größte Angriffsfläche darstellen - denn wenn ein Dritter deine Sitzungsdaten oder sogar Passwörter auslesen kann, ist das hochproblematisch. In der Richtung tut sich ja auch schon etwas: https://www.heise.de/security/meldung/Prozessor-Bug-Browser-Hersteller-reagieren-auf-Meltdown-und-Spectre-3933043.html

norbit

Avatar von norbit

Anmeldungsdatum:
9. Februar 2009

Beiträge: 255

“We have also verified the attack’s applicability to AMD Ryzen CPUs.”

Ja, Aber man muss erst die Nutzung des Zugriffes manuell erlauben. Was eben nicht gegeben ist. So muss der Angreifer erst mal das ändern können bevor er irgend etwas auslesen kann.

Momentan wird alles abgeklopft, mal sehen was am Ende übrigbleibt. Mit einem riesen Feuerwerk ins neue Jahr. 😀

encbladexp Team-Icon

Ehemaliger
Avatar von encbladexp

Anmeldungsdatum:
16. Februar 2007

Beiträge: 17531

Und weil böses JavaScript primär über die Werbenetzwerke kommt nehmen wir auch alle brav einen Adblocker, ja? 😉

mfg Stefan

V0LKER

Avatar von V0LKER

Anmeldungsdatum:
23. Februar 2014

Beiträge: 1967

Kann nur schreiben ist bei mir alles OK

[user@DX1701 ~]$ zgrep CONFIG_PAGE_TABLE_ISOLATION /proc/config.gz
CONFIG_PAGE_TABLE_ISOLATION=y
[user@DX1701 ~]$ 

und

[user@DX1701 ~]$ dmesg | grep isolation
[    0.000000] Kernel/User page tables isolation: enabled
[user@DX1701 ~]$ 

Java ist abgeschaltet und nen Werbekiller ist ebenfalls an.

V0LKER

Avatar von V0LKER

Anmeldungsdatum:
23. Februar 2014

Beiträge: 1967

norbit schrieb:

Es betrifft eigentlich nur Intel CPUs weil sie ab Werk Hardewarebedingt viele Speicherzugriffe erlauben die nicht abschaltbar sind. AMD CPU betrifft es su gut wie nicht weil der CPU Cache um den es geht anders aufgebaut ist und ab Werk bestimmte Zugriffe deaktiviert sind. Sie müssten vom User aktiviert werden.

Die Kernel Patches sind auf AMD CPUs deshalb deaktiviert weil sie den Zugriff sowieso nicht erlauben.

https://www.computerbase.de/2018-01/intel-cpu-pti-sicherheitsluecke/

Mit dem kann man es überprüfen wie im Artikel beschrieben.

1
zgrep CONFIG_PAGE_TABLE_ISOLATION /proc/config.gz
1
dmesg | grep isolation

Bei mir läuft kernel 4.15.rc6 auf einem AMD Ryzen. Also ich bekomme da keine Rückmeldung vom Sys.

Eine gute Zusammenfassung gibt es auch hier.

http://www.planet3dnow.de/cms/35759-massive-sicherheitsluecke-in-intel-cpus-update-amd-arm-bugfixes-2/

Rückmeldungen müssen kommen sonst.....

Antworten |