Linux中國

紅帽對 Zombieload v2 缺陷的應對

紅帽呼籲更新 Linux 軟體,以解決可能導致數據盜用的英特爾處理器缺陷。

前兩天公開的三個「常見漏洞和披露」(CVE)跟蹤的是某些英特爾處理器中的三個漏洞,如果利用這些漏洞,可能會使敏感數據面臨風險。

在報告的缺陷中,新發現的英特爾處理器缺陷是今年早些時候發現的 Zombieload 攻擊的變種,並且僅會影響英特爾的 Cascade Lake 晶元。

紅帽強烈建議,所有的紅帽系統即使不認為其配置構成直接威脅,也要對其進行更新,並且紅帽正在向其客戶和企業 IT 社區提供資源。

這三個 CVE 是:

  • CVE-2018-12207:頁面大小更改時的機器檢查錯誤
  • CVE-2019-11135:TSX非同步中止
  • CVE-2019-0155 和 CVE-2019-0154:i915 圖形驅動程序

CVE-2018-12207

紅帽將該漏洞評為重要。此漏洞可能使本地和非特權的攻擊者繞過安全控制並導致系統範圍的拒絕服務。

硬體缺陷是在英特爾微處理器中發現的,並且與指令翻譯後備緩衝區(ITLB)有關。它緩存從虛擬地址到物理地址的轉換,旨在提高性能。但是,在緩存頁面更改後,使緩存的條目無效的延遲可能導致處理器使用無效的地址轉換,從而導致機器檢查錯誤異常並使系統進入掛起狀態。

攻擊者可以製作這種情況來關閉系統。

CVE-2019-11135

紅帽將此漏洞評為中級。這個事務同步擴展(TSX)非同步中止是一個微體系結構數據採樣(MDS)缺陷。使用定製代碼的本地攻擊者可以利用此漏洞從處理器以及支持同時多線程(SMT)和 TSX 的處理器上的緩存內容中收集信息。

CVE-2019-0155,CVE-2019-0154

紅帽將 CVE-2019-0155 漏洞評為重要,將 CVE-2019-0154 漏洞評為中級。這兩個缺陷都與 i915 圖形驅動程序有關。

CVE-2019-0155 允許攻擊者繞過常規的內存安全限制,從而允許對應該受到限制的特權內存進行寫訪問。

當圖形處理單元(GPU)處於低功耗模式時,CVE-2019-0154 可能允許本地攻擊者創建無效的系統狀態,從而導致系統無法訪問。

唯一受 CVE-2019-0154 影響的的顯卡在 i915 內核模塊上受到影響。lsmod 命令可用於指示該漏洞。 如下所示的任何輸出(即以 i915 開頭)都表明該系統易受攻擊:

$ lsmod | grep ^i915
i915          2248704 10

更多資源

紅帽在以下鏈接中向其客戶和其他人提供了詳細信息和進一步的說明:

via: https://www.networkworld.com/article/3453596/red-hat-responds-to-zombieload-v2.html

作者:Sandra Henry-Stocker 選題:lujun9972 譯者:wxy 校對:wxy

本文由 LCTT 原創編譯,Linux中國 榮譽推出


本文轉載來自 Linux 中國: https://github.com/Linux-CN/archive

對這篇文章感覺如何?

太棒了
0
不錯
0
愛死了
0
不太好
0
感覺很糟
0
雨落清風。心向陽

    You may also like

    Leave a reply

    您的郵箱地址不會被公開。 必填項已用 * 標註

    這個站點使用 Akismet 來減少垃圾評論。了解你的評論數據如何被處理

    More in:Linux中國

    Linux中國

    關於Linux防火牆iptables的面試問答

    Nishita Agarwal是Tecmint的用戶,她將分享關於她剛剛經歷的一家公司(印度的一家私人公司Pune)的面試經驗。在面試中她被問及許多不同的問題,但她是iptables方面的專家,因此她想分享這些關於iptables的問題和相應的答案給那些以後可能會進行相關面試的人。 所有的問題和相應的答案都基於Nishita Agarwal的記憶並經過了重寫。 嗨,朋友!我叫Nishita Agarwal。我已經取得了理學學士學位,我的專業集中在UNIX和它的變種(BSD,Linux)。它們一直深深的吸引著我。我在存儲方面有1年多的經驗。我正在尋求職業上的變化,並將供職於印度的P
    Linux中國

    Lets Encrypt 已被所有主流瀏覽器所信任

    旨在讓每個網站都能使用 HTTPS 加密的非贏利組織 Lets Encrypt 已經得了 IdenTrust的交叉簽名,這意味著其證書現在已經可以被所有主流的瀏覽器所信任。從這個裡程碑事件開始,訪問者訪問使用了Lets Encrypt 證書的網站不再需要特別配置就可以得到 HTTPS 安全保護了。 Lets Encrypt 的兩個中級證書 ...
    Linux中國

    SSL/TLS 加密新紀元 – Lets Encrypt

    根據 Let's Encrypt 官方博客消息,Let's Encrypt 服務將在下周(11 月 16 日)正式對外開放。 Let's Encrypt 項目是由互聯網安全研究小組(ISRG,Internet Security Research Group)主導並開發的一個新型數字證書認證機構(CA,Certificate ...