
Altai
03.01.2018
22:04:10
Ну, разве что на следующей неделе пообещали раскрытие информации.

Admin
03.01.2018
22:10:25
Я так понимаю, что уязвимость позволяет добиться повышения привилегий на локальной системе, и все?

Left
03.01.2018
22:10:56
И все́))

Alexey
03.01.2018
22:11:35
Как вариант - получение памяти гипервизора/соседней виртуалки

Google

Alexey
03.01.2018
22:12:44
Ну и aslr сводит на нет
А так ничего серьёзного)

Admin
03.01.2018
22:14:56
Вот это очень грустно, про виртуалки.
Где тогда всякую дрянь запускать?
Одна надежда, что в новых процессорах уязвимость пофиксят.

Altai
03.01.2018
22:17:40
На процессорах AMD (вроде как) не воспроизводится.
https://lkml.org/lkml/2017/12/27/2

Admin
03.01.2018
22:21:08
Интересно, как ситуация с ARM
Это будет поопаснее
Потому что на мои смартфоны никто не будет обновления выкатывать.

Alexey
03.01.2018
22:25:26
В явном виде же было написано, что уязвимость в процессорах интел.
Поэтому на амд и не воспроизводится.
АРМ к этому тоже отношения не имеет.

Altai
03.01.2018
22:25:57
http://lists.infradead.org/pipermail/linux-arm-kernel/2017-November/542751.html
Ссылки с opennet.

Google

Admin
03.01.2018
22:27:45
Recent reports that these exploits are caused by a “bug” or a “flaw” and are unique to Intel products are incorrect. Based on the analysis to date, many types of computing devices — with many different vendors’ processors and operating systems — are susceptible to these exploits.

Alexey
03.01.2018
22:29:54
Ну как будет раскрытие - станет понятнее, в чем проблема

Admin
03.01.2018
22:46:01
https://security.googleblog.com/2018/01/todays-cpu-vulnerability-what-you-need.html
These vulnerabilities affect many CPUs, including those from AMD, ARM, and Intel, as well as the devices and operating systems running them.

Alexey
03.01.2018
22:47:19
А это уже не очень хорошие новости

Altai
03.01.2018
22:49:07

Admin
03.01.2018
22:50:33
https://forums.aws.amazon.com/thread.jspa?threadID=269858

Alexey
03.01.2018
23:10:49
Короче, появилась официальная информация, и там все ОЧЕНЬ-ОЧЕНЬ плохо. Проблем 2. Первая называется Meltdown, и относится к процессорам Intel. Это как раз о том самом доступе к защищенной памяти. Очень легко эксплуатируется, так что на какое-то время будет проблемой, пока все не проапдейтятся. Лечится обновлением операционных систем.
https://meltdownattack.com/meltdown.pdf
Вторая называется Spectre, относится ко ВСЕМ процессорам, включая Intel, AMD, ARM. Используя спекулятивное исполнение какого-нибудь приложения (которое обычно бы так не исполнялось), уязвимость позволяет обеспечить утечку данных жертвы. Для нее патча вроде как пока что нет. Пишут, что эксплуатировать эту проблему сложнее.
https://spectreattack.com/spectre.pdf
https://meltdownattack.com
Тут полезная секция вопросов и ответов
https://meltdownattack.com/#faq
Надеюсь, не будет интерпретировано, как реклама канала


Pavel
03.01.2018
23:35:25
хрен бы с х86 - апдейты все решат. Но вот армы на телефонах и все возможных плк будут еще долго аукать в след

shadowsoul
03.01.2018
23:36:04
арм - гугл уже отписал что хуй заэксплуатируешь
в плк - ещё более заёбисто, поди проберись со своим кодом в прошивку или rtos

Pavel
03.01.2018
23:37:51

shadowsoul
03.01.2018
23:38:49
там проблема в дебилах которые пять лет назад взяли вендорский пак сорцов и до сих пор на этом старье клепают образа для девайсов

Pavel
03.01.2018
23:39:26

shadowsoul
03.01.2018
23:40:21
https://security.googleblog.com/2018/01/todays-cpu-vulnerability-what-you-need.html

Pavel
03.01.2018
23:41:13
Android
Devices with the latest security update are protected. Furthermore, we are unaware of any successful reproduction of this vulnerability that would allow unauthorized information disclosure on ARM-based Android devices.
Supported Nexus and Pixel devices with the latest security update are protected.
Further information is available here.
то что они не знают об успешности использования еще ничего не гарантирует + да они выпустили патч на свои телелофоны, а как же все остальные вендоры? Правильно только последние поддерживаемые модели, а все остальные в 0пе

Google

shadowsoul
03.01.2018
23:43:24
если какой-то жёлтый узкоглазый вендор не выпускает свежие прошивки и патчи безопасности на свои мобилы - то и лом ему в жопу

Pavel
03.01.2018
23:44:00
ты не так прочитал - они ещё и повторить не смогли
вроде именно так как понял.... https://translate.yandex.ru/?lang=en-ru&text=Furthermore%2C%20we%20are%20unaware%20of%20any%20successful%20reproduction%20of%20this%20vulnerability%20that%20would%20allow%20unauthorized%20information%20disclosure%20on%20ARM-based%20Android%20devices.

shadowsoul
03.01.2018
23:45:26
ты думаешь гугл не тестит всё?)

Pavel
03.01.2018
23:46:01
в гугле тоже люди) а еще большая такая корпоративная "этика"
так что написали все так сказать polite
каждый сейчас будет свой зад прикрывать, и стрелки переводить
Эвон AWS уже расхлебывает

Vladimir
03.01.2018
23:48:00
А че вы не пишите что производительность теряется от 5 до 30-50% от патчей?

Pavel
03.01.2018
23:48:21
когда амазон накатил на AWS апдейты, патчащие Meltdown, угадайте, что произошло? клиенты начали жаловаться на существенное снижение производительности https://forums.aws.amazon.com/thread.jspa?threadID=269858
пользователям приходится доплачивать что бы сохранить необходимую производительность

Vladimir
03.01.2018
23:50:03
Я надеюсь в патче мелкомягких можно будет отключать и включать по своему усмотрению
Там через реестр вроде

Pavel
03.01.2018
23:50:30

Vladimir
03.01.2018
23:51:06
Почему хп?

Pavel
03.01.2018
23:52:21
потому что патчей на нее не будет и все как работало так и будет работать)

Vladimir
03.01.2018
23:52:51
Логика странная

shadowsoul
03.01.2018
23:52:58

Pavel
03.01.2018
23:53:02
* банкоматы и всякие там терминалы в топе будут

Google

Vladimir
03.01.2018
23:53:15
Я и на своей осе могу отключить патчи

shadowsoul
03.01.2018
23:53:32

Pavel
03.01.2018
23:53:36
....на кофеварке

Vladimir
03.01.2018
23:53:55
Я поо то что можно ли после патча будет включатт/выключать эту хрень если например разогнаться надо

Pavel
03.01.2018
23:54:19

Vladimir
03.01.2018
23:54:34
Ну в линуксе уже есть
Про мс писали что в реестре но это не точно

shadowsoul
03.01.2018
23:55:01
разогнальщики - в переводе "те кто не умеют планировать расход ресурсов"

Admin
ERROR: S client not available

Admin
03.01.2018
23:55:04

Vladimir
03.01.2018
23:55:26

shadowsoul
03.01.2018
23:56:04
у меня процу больше шести, и хватает очень даже.
просто не надо брать самую дешёвку из представленного на рынке когда покупаешь

Vladimir
03.01.2018
23:57:49
И что по твоему дешевка для 12-14 годов?
Для ноута

shadowsoul
03.01.2018
23:58:17
самые младшие линейки, типа схватить i3 зато дёшево
ты проц в ноуте гнать собрался? тебе яйца не жалко сварить?

Vladimir
03.01.2018
23:58:55
Это была нормальная цена в те времена
Вдруг захочется

Google

shadowsoul
03.01.2018
23:59:48
то тебя не спасёт

Vladimir
04.01.2018
00:00:11
30% производительности вполне спасет

shadowsoul
04.01.2018
00:00:23
30% у тебя не потянет охлаждение
и частотой это напрямую не достигается

Vladimir
04.01.2018
00:00:50
Почему если сейчас все тянет охлаждение потом не должно, лол?

shadowsoul
04.01.2018
00:01:28
ты понимаешь что такое TDP?

Admin
04.01.2018
00:01:33

Vladimir
04.01.2018
00:01:46
Он как бы уже упирается в некий порог что тянет что не тянет, уменьшу производительность меньше всего тянуть будет

Admin
04.01.2018
00:01:56
А охлаждение ты поменять на более эффективное не можешь.

Vladimir
04.01.2018
00:02:07
А при патче у меня запас все равно меньше получается

shadowsoul
04.01.2018
00:03:09
запас - берёшь значит современное железо без попыток наэкономить...
и вот тогда у тебя есть запас

Vladimir
04.01.2018
00:03:30

shadowsoul
04.01.2018
00:03:40
работай, органика

Vladimir
04.01.2018
00:04:07
Не имею возможности сейчас работать

shadowsoul
04.01.2018
00:04:15
а это твои проблемы

Vladimir
04.01.2018
00:05:26
Весь сабж в виде эксплойта это наши проблемы)

Pavel
04.01.2018
00:05:49

Vladimir
04.01.2018
00:06:32
Так можно любую хрень оправдать мол заплати денег и все ок будет)

Pavel
04.01.2018
00:07:08

Vladimir
04.01.2018
00:07:44