<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от атак Spectre v2</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html</link>
    <description>В ядре Linux 6.2 выявлена уязвимость (CVE-2023-1998), приводящая к отключению защиты от атак класса Spectre v2, позволяющих получить доступ к памяти других процессов, выполняемых в разных потоках SMT или Hyper Threading, но на одном  физическом ядре процессора. Уязвимость, среди прочего, может использоваться для организации утечки данных между виртуальными машинами в облачных системах. Проблема затрагивает только ядро Linux 6.2 и вызвана некорректной реализацией оптимизаций, призванных снизить значительные накладные расходы при применении защиты от Spectre v2. Уязвимость устранена в экспериментальной ветке ядра Linux 6.3...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=58981&lt;br&gt;</description>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (n00by)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#200</link>
    <pubDate>Fri, 21 Apr 2023 12:24:20 GMT</pubDate>
    <description>Вот именно, что от задачи зависит. Пока машина простаивает, тогда потери близки к 0. Чем выше нагрузка, чем чаще устройства генерируют прерывания, чем чаще вызывается ядро - там больше потери.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#199</link>
    <pubDate>Fri, 21 Apr 2023 12:16:44 GMT</pubDate>
    <description>В смысле? Они скорость исполнения запросов меряли. До и после. То есть совсем-совсем конкретный замер на совершенно однозначном примере. И что важно - совсем не экзотическом.&lt;br&gt;&lt;br&gt;У тебя может получиться лучше или хуже - в зависимости от твоих задач, но ориентироваться на эти цифры пока сам не померяешь - можно и нужно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (n00by)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#198</link>
    <pubDate>Fri, 21 Apr 2023 12:01:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; нет, они просто деоптимизировали ядро.&lt;br&gt;&amp;gt;&amp;gt; Для тех кому пох есть mitigations=off.&lt;br&gt;&amp;gt; нету. kpti=off (еще во времена когда всех остальных троянцев не было) тестировали &lt;br&gt;&amp;gt; лобастые пацаны в гугле. И намеряли аж &amp;gt;20&#037; потери производительности по &lt;br&gt;&amp;gt; сравнению с кодом в котором просто не было еще никакого kpti. &lt;br&gt;&lt;br&gt;Беда в том, что это интегральная оценка, средняя температура по больнице. Чем чаще переключает контекст, тем больше потери.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#196</link>
    <pubDate>Fri, 21 Apr 2023 07:48:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Увы, но в реальном мире ценность корпоративной информации сильно преувеличена &lt;br&gt;&amp;gt; Да как тебе сказать? В мире хайтека разработка стоит немеряно денег. Спереть &lt;br&gt;&lt;br&gt;к счастью хайтек не дошел еще до стадии когда отрезанная голова способна разговаривать.&lt;br&gt;&lt;br&gt;&amp;gt; чужую технологию, идеи, know-how, все такое - может быть весьма выгодно. &lt;br&gt;&lt;br&gt;но технически невозможно. Технология - она в головах и в налаженном взаимодействии - т.е. личных горизонтальных связях. &lt;br&gt;А состав с миллионами страничек со смазанным текстом плюс два состава замеченных опечаток - поможет тебе реконструировать технологию - если ты уже этот путь на 3/4 прошел сам и у тебя на самом деле есть все то же самое (включая людей). Но никак не создать с нуля.&lt;br&gt;&lt;br&gt;&amp;gt; У россиян просто ничего реально хайтечного нет - тырить нечего. Ты же &lt;br&gt;&lt;br&gt;вот сейчас авторам безопастного города то обидно получилось.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#195</link>
    <pubDate>Fri, 21 Apr 2023 07:43:55 GMT</pubDate>
    <description>&amp;gt; Ну можно же украсть только пароль админа ...&lt;br&gt;&amp;gt; А данные потом просто уничтожить...&lt;br&gt;&lt;br&gt;И вот чо? Вон несколько недель назад таможенное оформление того - и чо, ну и посидишь еще месяцок без подгузников. Фура простоит на границе не неделю а месяц - подумаешь, чуть подтухнет капусточка и баклажаны - они и были не очень. Прошлой весной таких историй было - вообще мильен с тыщами. Кто-то стер данные мираторга, вместе с бэкапами (и кажется вместе с админами, впрочем, конечно, кажется, не было там никаких админов давно, один затраханный эникей).&lt;br&gt;И что - помогло это остановить поток их тухлятины? Заполнили накладные вкривь-вкось карандашом и поехали.&lt;br&gt;&lt;br&gt;Тем более что у ветконтроля тоже что-то там поудаляли и он в это время решил тоже не работать. Чума там какая-то... да кого она колебет когда погибла колекция прона за десять лет?&lt;br&gt;&lt;br&gt;&amp;gt; Фин.информация сама по себе денег может стоит и мало, но без неё &lt;br&gt;&amp;gt; фирма долго не продержится, ну если это не ИП на 2 &lt;br&gt;&amp;gt; васяна &lt;br&gt;&lt;br&gt;наоборот - только в ипы2васяна информация может н</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#194</link>
    <pubDate>Fri, 21 Apr 2023 07:16:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt; нет, они просто деоптимизировали ядро.&lt;br&gt;&amp;gt; Для тех кому пох есть mitigations=off.&lt;br&gt;&lt;br&gt;нету. kpti=off (еще во времена когда всех остальных троянцев не было) тестировали лобастые пацаны в гугле. И намеряли аж &amp;gt;20&#037; потери производительности по сравнению с кодом в котором просто не было еще никакого kpti. То есть совершенно чудовищную регрессию. И... пипл схавал и добавки просит.&lt;br&gt;&lt;br&gt;Потом правда обо...сь и само это исследование гугль удалил - но ссылки на него ты еще мог бы найти если бы умел что-то кроме чатгопоты.&lt;br&gt;&lt;br&gt;Т.е. проблема в том что ядро изуродовали _необратимо_ - ниасилив в условную компиляцию. Миллион каких-то фич, фичек и фитюлек, больщую часть которых ты даже навряд ли сможешь объяснить и они известны разьве что сотрудникам интела - пожалуйста, в виде параметров KConfig, а вот это ненужное счастье - даром и всем, чтоб никто не ушел.&lt;br&gt;&lt;br&gt;&amp;gt; в АКТУАЛЬНОЙ версии ядер фиксы неслабо оптимизированы&lt;br&gt;&lt;br&gt;ссылок на результаты теста _в_сравнении_с_неизуродованным_ядром_ а не с =off - разумеется не будет, потому ч</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#193</link>
    <pubDate>Thu, 20 Apr 2023 20:30:21 GMT</pubDate>
    <description>&amp;gt; нет, они просто деоптимизировали ядро.&lt;br&gt;&lt;br&gt;Для тех кому пох есть mitigations=off. Но в этом случае ты уже не имеешь права жаловаться если тебя расхакали сперев ключи и так далее.&lt;br&gt;&lt;br&gt;&amp;gt; во вполне реальном сценарии - postgres - гугловые инженеры намеряли 20&#037; потерю &lt;br&gt;&amp;gt; производительности.&lt;br&gt;&lt;br&gt;Если ты как обычно мерял в эпоху царя гороха - в АКТУАЛЬНОЙ версии ядер фиксы неслабо оптимизированы. А ты сиди с своим супер-стабильным энтерпрайзом и докупай сервера. Толстых энтерпрайзных котов по сценарию вообще не парит сервера докупать.&lt;br&gt;&lt;br&gt;Ну и если у тебя реально постгр, на физической машине, и там больше ничего нет, см. выше.&lt;br&gt;&lt;br&gt;&amp;gt; нем кучи стремных мест в угоду белкам-истеричкам.&lt;br&gt;&lt;br&gt;Эти белки истерички называются облаками и хостингами. И им совсем не в кассу чтобы вон те кастомеры разломали соседей или даже хост.&lt;br&gt;&lt;br&gt;&amp;gt; (Отдельно передаем привет надмозгу додумавшемуся проверять глобальную переменную в самых &lt;br&gt;&amp;gt; узких местах с запрещенными прерываниями пол-миллиона раз в секунду) &lt;br&gt;&lt;br&gt;В такой ситуации там должен быть жестки</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#192</link>
    <pubDate>Thu, 20 Apr 2023 20:08:51 GMT</pubDate>
    <description>Когда ты узнаешь с какой офигенной скоростью он там работает - ты расхочешь его собирать ;-)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ядре Linux 6.2, позволяющая обойти защиту от ат... (Электрон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130229.html#191</link>
    <pubDate>Wed, 19 Apr 2023 22:32:01 GMT</pubDate>
    <description>https://www.phoronix.com/review/alder-lake-mitigations/3&lt;br&gt;И это Alder Lake, где уже в железе что могли пофиксили. Чем старее - тем хуже.&lt;br&gt;</description>
</item>

</channel>
</rss>
