FAQ详解“Meltdown和Spectre”问题,接踵而来的“Skyfall和Solace”是否仅是骗局?

article/2025/9/24 17:48:45


      在Google公司安全团队Project Zero披露Intel处理器Meltdown(熔毁) Spectre(幽灵)漏洞后,该漏洞在2018年初震动了计算机世界。现在据说还有两个漏洞:Skyfall和Solace(他们的命名来源于詹姆斯·邦德电影的灵感)。据消息来源称,这些漏洞也是物理芯片的问题,所以它们非常难以完全确定地消除。

 

      据说Meltdown和Spectre 漏洞是利用预测执行,这是现代CPU的一个特点。细节仍然很少,但Skyfall和Solace漏洞使用与Meltdown和Specter 相同的推测执行攻击。根据漏洞信息网站(https://skyfallattack.com/)的说法,微软,苹果和谷歌等操作系统以及AMD,英特尔和ARM等芯片制造商将再次需要共同努力来解决这些问题。The Register在Twitter上报道,他们相信Skyfall和Solace漏洞是一个骗局,因为他们的芯片制造商联系人还没有听说过这个漏洞。

 

      关于Meltdown和Spectre 漏洞(Intel和相应设备厂商都发布预警和解决措施),都快被媒体说烂了,大多都聚焦在表象作为News在传播,今天,我们会把漏洞最常见问题的进行梳理,并汇总解答(参考自www.heise.de),以便大家参考和防御自己的系统。

 

1.到底发生了什么?

      Google一组研究人员发现了处理器硬件架构中的漏洞。攻击者通过巧妙利用这些恶意代码漏洞,可以读取计算机在内存中处理的所有数据,包括密码和秘密访问代码。


2.这个漏洞是否叫做“Meltdown”和“Spectre”?

      不是, Meltdown和Spectre是允许恶意代码利用硬件攻击场景的名称。总体而言,是谷歌公布的三次进攻方案。CVE-2017-5753 (Spectre1,范围检查绕道),CVE-2017-5715 (Spectre2,分支目标注入)和CVE-2017-5754  (Meltdown,盗取数据缓存)。


3.我的设备是否受到漏洞的影响?

      是的!有一定的概率。易受攻击的处理器存在于各种设备中,从台式机,笔记本电脑,智能手机,平板电脑到流媒体盒。


4.防病毒程序可以保护我免受可能的攻击吗?

      不能。


5.哪些处理器完全受到影响?

      处理器制造商已经发布了受影响处理器的详细清单。基本上,现在和以前的处理器都至少容易受到三种攻击中至少一种的影响。

  • 这包括2008年以来所有的Intel处理器: Atom C,E,A,X3和Z和赛扬和奔腾J和N系列。

  • 在智能手机和平板电脑中,ARM列出了大量的Cortex系列处理器,以及其他SoC组合处理器,例如Nvidia的Tegra芯片。

  • IBM POWER和Fujitsu SPARC CPU也很脆弱影响。

  • 树莓Raspberry Pi处理器不受影响。


6. AMD处理器是否受到影响?

      AMD处理器实际上容易受到三种攻击场景中两种(即Specter Variation 1和2)影响。AMD最初认为 其处理器由于其架构而不易受到SpectreVariation 2的影响,但一周后发现不得不对其影响进行修改。

7.哪些操作系统受到影响?

      由于这是一个硬件漏洞,所以涉及的操作系统都受到影响,比如Windows,Linux,macOS,iOS,Android和FreeBSD。


8.我们怎样才能保护自己的系统?

      更新系统,像微软这样的操作系统供应商已经推出了你应该尽快安装的更新。但是应用程序和驱动程序也要保证安全,如Firefox浏览器或Nvidia显卡驱动程序也推出更新。


9.这些更新是否解决处理器的问题?

      不是, 它们只会降低恶意软件利用其中一种漏洞攻击的风险,没有实现100%的保护。


10.哪里可以找到更新?

      当更新功能被启用时,操作系统更新自动进入。您还应定期重新启动计算机,以便可以完成更新。但是,微软指出,用户需要对硬件的微码或BIOS /固件更新,这些更新需要各自的硬件制造商负责提供。

      实际上,计算机系统和软件应用程序制造商在其网站上列出安全建议和更新。从heise网站(www.heise.de)可以找到更新的列表。


11.哪些英特尔处理器获得微码更新?

      英特尔计划在1月份为所有在过去五年建造的处理器提供微码更新。目前还不清楚老处理器的情况。


12.我如何知道我的机器是否存在漏洞?

      微软发布了一个处理器漏洞审计工具,具体使用方法,请在heise网站搜索文章(Prozessor-Sicherheitslücke:So findest du heraus, ob du gegen Meltdown und Spectre geschützt bist)。


13.更新是否会影响性能?

      会影响系统性能,微软已经做出了一个评估: 使用Intel Core i-6000系列(Skylake)系列处理器的普通用户不应该感受到这些补丁的影响,从旧处理器到Haswell Generation Core i-4000的用户将“感受到系统性能下降”,处理器和操作系统越老,性能下降越明显。

      英特尔现在还发布了第一批测量报告(关注回复“Melt-Spec”关键字获取报告),当前英特尔处理器的性能可以在导入安全补丁后降低10%。

 

14.漏洞究竟如何工作?

      heise 网上发表了详细的分析(关注回复“Melt-Spec”关键字获取详细分析)。

 

15.这些安全漏洞是否可以远程使用?

      攻击者必须在受影响的系统上执行恶意代码。因此,在许多嵌入式系统和路由器中这个问题是不重要的。但在网页浏览器特别危险,他们可以下载和执行代码(如JavaScript,HTML5)。例如,恶意代码可以通过可疑的网站注入。相反,浏览器更新和脚本拦截器(如NoScript)可以起到一定安全辅助作用。


16.我收到了联邦信息安全办公室的电子邮件,要求我安装他们开发的AMD和Intel安全补丁,我应该这样做吗?

      不能!这是一个精心制作的虚假邮件,邮件地址指向伪装成安全补丁的Windows木马的虚假网站,请及时删除这封电子邮件。

 

      “Meltdown”和“Spectre”很可能被恶意攻击者利用,网站和Web应用程序代码可用于利用此漏洞进行攻击。这里有一个利用JavaScript开发了“Meltdown” 和 “Spectre”的漏洞例子


      以下是关于AMD,Intel和ARM CPU中浏览器和“Meltdown”和“Spectre”漏洞的简要常见问题解答。

 

问:在我的浏览器中是否易受攻击?
      答:是的,浏览网页可以让第三方软件访问浏览器之外的内存。


问:威胁是真实还是主要是理论?
      答:这个威胁是真实的, Web应用程序(如WordPress)中的漏洞由于范围有限而更加统一,易于被利用。


问:浏览器厂商是否可以提供补丁程序?
      答:是的,浏览器供应商可以最小化被利用漏洞的可能性。例如微软,谷歌和Mozilla已经采取措施,请及时更新浏览器。


问:如果我的操作系统已经打补丁,这是否也解决了的问题?
      答:是的,如果您使用的浏览器没有更新修复,即使更新了Windows,macOS或Linux底层操作系统更新,整个系统的更新也会过时。


问:服务器上运行的Node.js是否容易受到此问题的影响?
      答:是的,但由于代码只能在服务器上运行,恶意的第三方无法在本地环境中执行代码。当然,您需要确保您的共享主机环境(云,VPS等)是最新的。


问:是否有已经更新的操作系统或浏览器,直接安装以修补“Meltdown” 和 “Spectre”漏洞?
      答:集中跟踪更新的简单方法是一个GitHub页面,可以跟踪Chrome,Firefox等浏览器以及Android,Windows,MacOS和iPhone等流行操作系统对iPhone和iPad的更新状态。


问:使用隐身模式还是隐私模式可以保护我免受幽灵的攻击?
      答:不可以,攻击者可以绕过任何安全功能,包括Chrome,Firefox和Safari浏览器中的私人模式。


问:“Meltdown”和“Spectre”是否与Skyfall和Solace漏洞有关?
      答:这些漏洞有密切关系,但需要单独修复浏览器,操作系统和CPU补丁才能解决漏洞风险。

 

>>>>>>>>>>>>>    推荐阅读    <<<<<<<<<<<<<

  • [AI趋势] 通过机器学习,能给医疗未来带来那些可能性?



温馨提示:
请搜索“ICT_Architect”“扫一扫”二维码关注公众号,点击原文链接阅读作者原文。

点原文链接读原文。


http://chatgpt.dhexx.cn/article/hCdfJd6O.shtml

相关文章

如何用Jmeter发送消息到Solace JNDI - 自定义配置

如何用Jmeter发送消息到Solace JNDI - 自定义配置 1. 引包2. 配置Solace JNDI3. 配置JMS Publisher 上一篇文章 如何用Jmeter发送消息到Solace JNDI 默认是发到 Default 的 VPN 且对用户名密码没有要求&#xff0c;假如想要发到非 default 的VPN或者是有验证要求的该怎么发呢&…

sola

Solr调研总结 开发类型 全文检索相关开发 Solr版本 4.2 文件内容 本文介绍solr的功能使用及相关注意事项;主要包括以下内容:环境搭建及调试;两个核心配置文件介绍;维护索引;查询索引,和在查询中可以应用的高亮显示、拼写检查、搜索建议、分组统计、拼音检索等功能的使用方…

Docker拉取Solace pubsub+镜像timeout的问题

资料 Solace PubSub 官网 Solace docker-compose.yml 模板下载 遇到的问题 拉取Solace pubsub镜像一直timeout 我的镜像源地址用的是阿里云的&#xff0c;同事也没有遇到过同样的问题。 我切换了各种国内的镜像源地址&#xff0c;都是timeout。最终又切换回阿里云的镜像源地…

如何用Jmeter发送消息到Solace JNDI

如何用Jmeter发送消息到Solace JNDI 缘由1. 引包2. 配置Solace JNDI3. 配置JMS Publisher4. 测试 缘由 最近有个需求&#xff0c;要对Solace的queue发大量的消息&#xff0c;然后就想到用Jmeter&#xff0c;但是国内国外基本都搜不到这部分的内容&#xff0c;于是在这Mark一下…

基于硬件的消息队列中间件 Solace 简介之二

小短篇介绍关于Solace https://blog.csdn.net/aqudgv83/article/details/79495489 . 前面简单介绍了Solace来自于哪家公司, 主要能做哪些事情. 本篇主要进一步介绍Solace作为消息传递的中间件如何工作的. 传统意义上来讲, 每当我们谈到消息中间件时, 首先想到的是基于Message…

JMS,ActiveMQ,Solace和RxJava记录

目录 JMS ActiveMQ 用Java代码实现收发消息 1. 使用JMS方式发送接收消息 ​编辑 2. 在SpringBoot中使用ActiveMQ Solace RxJava 除了本人另外一篇博客的 Kafka 记录&#xff08;https://blog.csdn.net/Beth_Chan/article/details/111189133&#xff09;外&#xff0c;其…

“去中心化”和“分布式”的区别

区块链对于很多人来说&#xff0c;是一个概念性的、未来的事物&#xff0c;经常可以听到区块链有着“分布式、去中心化、可信任、匿名性、信息不可逆”等特点&#xff0c;这些特点看起来相互关联&#xff0c;又有所差异。而以太坊创始人V神近日就在推特上表示&#xff0c;尝试用…

为什么说去中心化很重要

去中心化是与中心化相对的一个概念&#xff0c;简单的来说中心化的意思&#xff0c;是中心决定节点。节点必须依赖中心&#xff0c;节点离开了中心就无法生存。去中心化恰恰相反&#xff0c;在一个分布有众多节点的系统中&#xff0c;每个节点都具有高度自治的特征&#xff0c;…

去中心化金融(DeFi)的发展历史

随着Web3.0的兴起&#xff0c;去中心化金融&#xff08;Decentralized Finance&#xff0c;DeFi&#xff09;正逐渐成为金融领域的热门话题。DeFi旨在通过区块链技术和智能合约&#xff0c;实现无需信任的金融交易和服务&#xff0c;摆脱传统金融中心化的限制。然而&#xff0c…

去中心化及其局限性

去中心化及其局限性 这张表总结了一部分新的 P2P 网络中的去中心化工具。区块链就是其中的一个&#xff01; 本次演讲我将提出三个问题&#xff1a;&#xff08;1&#xff09;去中心化是什么&#xff1f;我们真的知道答案吗&#xff1f;&#xff08;2&#xff09;我们真的想要去…

去中心化究竟是什么意思?

链接&#xff1a; 去中心化究竟是什么意思&#xff1f;怎样能真正实现去中心化&#xff1f; - 知乎https://zhuanlan.zhihu.com/p/39854232 感谢分享&#xff0c;仅供参考。

区块链去中心化和传统去中心化的区别

去中心化在我们生活中其实并不是一个新概念&#xff0c;也许你没有注意&#xff0c;但是我们生活中早已充斥着去中心化的产物。现实中的微博啊&#xff0c;社交媒体啊这些其实都是去中心化的产物。 在了解去中心化之前&#xff0c;首先我们得知道&#xff0c;什么是中心化&…

一文讲明白互联网如何去中心化

本文不是巧立名目&#xff0c;虚设概念&#xff0c;而是在汉语中找了最恰当的一个词来定义互联网的“去中心化”&#xff0c;因为现实的单调&#xff0c;在“去中心化”议题里浸淫久了会发现&#xff0c;如果目标一致&#xff0c;一切表达都会是趋同的&#xff0c;比如说有一天…

关于去中心化技术实现的意义

谈起去中心化&#xff0c;我们首先得知晓何谓中心化&#xff1f;所谓中心化就是一切以中央为转移。古代的皇权社会就是典型的中心化组织&#xff0c;天下以皇帝为权力中心&#xff0c;一切经济、文化、政治等天下大事都以皇帝为转移&#xff0c;才算合法合规&#xff0c;不然就…

去中心化模型

文章目录 前言 一、去中心化是什么&#xff1f; 二、比特币如何实现去中心化 三、去中心化优点及意义 总结 前言 比特币引用了一个去中心化的模型&#xff0c;这个模型有何意义&#xff1f; 一、去中心化是什么&#xff1f; 在说“货币”时&#xff0c;我们讨论的是数字世界…

去中心化和非去中心化的区别?

什么是中心化&#xff1f;什么是非中心&#xff1f; 中心化的话如下图&#xff1a; 中心化服务所有的请求都围绕中心节点&#xff0c;然后再进行&#xff0c;一但中心节点出现故障那就都整个服务不可用。可以说导致整体崩溃。 注&#xff1a;现在的nacos、zk、等注中心&#xf…

去中心化结构的相关理解

去中心化结构 前言一、C/S架构二、去中心化架构总结 前言 去中心化结构可以与C/S(Client/Server)架构&#xff0c;客户机与服务器这种衣服武器为中心的架构进行对比学习。 一、C/S架构 C/S架构如下图所示&#xff1a; 将整个应用托辊到云端或者租用的VPS主机上。 用户通过客…

为什么我们需要去中心化存储?

为什么我们需要去中心化存储&#xff1f; 我们的社会正处于前所未有的信息大爆炸时代&#xff0c;未来将是数据成为主要生产要素的数字时代&#xff0c;而 Web3 也不外乎于此&#xff0c;作为数据解决方案——去中心化存储&#xff0c;不仅是区块链技术的三大支柱&#xff08;计…

杂记 去中心化系统介绍

一、去中心化系统概述 去中心化系统&#xff08;Decentralized System&#xff09;是一类没有任何中央协调或管理单元的系统。换句话说&#xff0c;没有一个单一的中央服务器来协调或管理系统。与集中式系统相比&#xff0c;分散式系统既有优点也有缺点&#xff0c;因此您为系统…

什么是去中心化?

去中心化是一种现象或结构&#xff0c;其只能出现在拥有众多用户或众多节点的系统中&#xff0c;每个用户都可连接并影响其他节点。通俗地讲&#xff0c;就是每个人都是中心&#xff0c;每个人都可以连接并影响其他节点&#xff0c;这种扁平化、开源化、平等化的现象或结构&…