AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 981703
Accepted
Edward_178118
Edward_178118
Asked: 2019-09-04 06:49:26 +0800 CST2019-09-04 06:49:26 +0800 CST 2019-09-04 06:49:26 +0800 CST

微架构数据采样对不在 Internet 上的服务器的关注?

  • 772

我在日志中注意到这条与微架构数据采样有关的消息:

kernel: MDS CPU bug present and SMT on, data leak possible. See https://www.kernel.org/doc/html/latest/admin-guide/hw-vuln/mds.html for more details.

URL 指的是微架构数据采样。它上面的 wiki 页面指出,“......漏洞可以被黑客利用该漏洞来窃取受影响的微处理器最近访问的信息。”

如果服务器不在 Internet 上,在 LAN 上用作 Intranet 服务器,此漏洞是否值得关注?

就算是在互联网上,黑客怎么可能因为 MDS 而进入微处理器窃取信息呢?

我看到解决方案之一是禁用超线程,但性能会受到影响。

最后一个问题,安全性是 MDS 的唯一关注点还是已知会导致其他问题?

security
  • 1 1 个回答
  • 256 Views

1 个回答

  • Voted
  1. Best Answer
    John Mahowald
    2019-09-05T15:08:17+08:002019-09-05T15:08:17+08:00

    MDS 一词被赋予了这个漏洞;安全是这件事的全部重点。

    微架构数据采样是一个硬件漏洞,它允许对各种 CPU 内部缓冲区中可用的数据进行非特权推测性访问。

    威胁来自互联网以外的来源。想象一下运行某个开发人员导入到您的基础架构中的容器映像。它使用 MDS 侧信道攻击从主机或其他容器中泄露私钥!

    用户空间代码使用常规指令来推断它不应该看到的数据的幽灵。

    在这一点上,这种类型的攻击主要(完全?)是理论上的。不容易被利用,需要在不控制哪些内存地址的情况下推断缓存值。但是,仅在主机、来宾和容器之间泄露数据的可能性就很糟糕。此警告正在通知您,以防您想对此做些什么。

    完全缓解是内核 + 微码 + 禁用 SMT(又名 HT)。确定内核和微码,其中包括其他安全和质量更新。尝试在您的服务器硬件中或使用 Linux 引导选项禁用 SMT。如果性能太受打击,请对使用 HT 运行进行风险评估。

    英特尔 MDS 页面的资源部分是几个操作系统和硬件供应商的良好索引。

    这仅影响英特尔处理器。AMD 或 x86 以外的架构不受 MDS 的特别影响。

    • 3

相关问题

  • OpenSSH 漏洞 [重复]

  • 选择什么安全套件?

  • 安全地授予对 SQL 2005 复制监视器的访问权限以创建快照

  • SSH 服务器零日漏洞利用 - 保护自己的建议

  • 如何将安全组添加到正在运行的 EC2 实例?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve