Intel嚴重漏洞 OS更新將會降低效能 - 3C

Table of Contents

昨晚開始微軟陸續對WIN7、WIN8、WIN10等各版本的作業系統
推送Meltdown修補程式,
如果你的Windows更新遲遲沒有收到更新通知,
有可能是因為修補程式和系統上的防毒軟體不相容,
為了避免引發系統當機藍屏所以被延遲了推送,
Kevin Beaumont製作了一個表格列出目前已知
相容和不相容Meltdown修補程式的防毒軟體
https://docs.google.com/spreadsheets/d/184wcDt9I9TUNFFbsAVLpzAtckQxYiuirADzf3cL42FQ/htmlview?sle=true#gid=0
https://goo.gl/tdzLwa

相容
Kaspersky, ESET, Avast, Symantec/Norton, F-Secure, Windows Defender

不相容
Sophos, Trend Micro, McAfee, Bitdefender, Webroot
需等待防毒軟體推出相容性修正後才能更新


其他軟硬體和服務商目前的對策:

AMD: 官方表示目前揭露的三種攻擊
1. Bounds Check Bypass (CVE-2017-5753)
可由軟體/OS更新來解決,對效能影響極小

2. Branch Target Injection (CVE-2017-5715 也就是Spectre)
由於架構的不同,AMD"相信"受到這個攻擊而洩漏資料的風險趨近0

3. Rogue Data Cache Load (CVE-2017-5754 也就是Meltdown)
AMD表示完全免疫Meltdown
https://www.amd.com/en/corporate/speculative-execution

Intel: 不是只有我,大家都有問題
Recent reports that these exploits are caused by a “bug” or a “flaw”
and are unique to Intel products are incorrect.
Based on the analysis to date, many types of computing devices
— with many different vendors’ processors and operating systems
— are susceptible to these exploits.
https://newsroom.intel.com/news/intel-responds-to-security-research-findings/

ARM: 受影響的處理器列表
https://developer.arm.com/support/security-update



Android: Google的裝置已在1月2號推送安全性更新,
其他廠商需等待廠商推送更新

macOS: 蘋果目前還沒有官方說明,不過根據Alex Ionescu表示,
Sierra 10.13.2已在12月3號的時候修補了這個問題
https://twitter.com/aionescu/status/948609809540046849

iOS: 目前還沒有官方說明

Linux: 開發人員已經為此工作了好幾個月,
許多發行版已經修補了這個問題

Chrome OS: 已在12月15號的v63修補

Google Chrome 瀏覽器: 將會在1月23號發行的v64修補這個問題,
在這之前,Google建議使用者打開v63的Strict Site Isolation功能,
不過開啟這個功能會增加Chrome使用的記憶體

Mozilla Firefox: 已推送57.0.4版本更新緩解

Apple Safari: 目前沒有說明



Amazon AWS:
https://aws.amazon.com/tw/security/security-bulletins/AWS-2018-013/

Microsoft Azure:
https://support.microsoft.com/en-us/help/4072699/important-information-regarding-the-windows-security-updates-released

VMware: 官方列出受到影響的版本以及更新修補程式
https://www.vmware.com/us/security/advisories/VMSA-2018-0002.html



Nvidia: 官方的聲明指出,"相信"自家的GPU免疫上述的漏洞,
同時會更新驅動幫助緩解CPU的安全性問題。



來源
https://www.bleepingcomputer.com/news/security/list-of-meltdown-and-spectre-vulnerability-advisories-patches-and-updates/
https://goo.gl/ScfMbQ

https://www.tomsguide.com/us/meltdown-spectre-fixes,news-26326.html
https://goo.gl/6fydnw

--

All Comments

Sarah avatarSarah2018-01-05
相信二字很微妙 當初樓下也很相信Intel啊
Carol avatarCarol2018-01-06
我錯了QQ
Wallis avatarWallis2018-01-10
我沒有,召喚吸吾老二
Elma avatarElma2018-01-10
N來補刀真的很會XD
Leila avatarLeila2018-01-14
mcfee不是微軟自家的
Victoria avatarVictoria2018-01-15
UAC
Sandy avatarSandy2018-01-17
賣咖啡母公司是intel
Regina avatarRegina2018-01-21
但是股權沒有過半..
Damian avatarDamian2018-01-22
但是應該不是M$自己的吧?
Hazel avatarHazel2018-01-25
因為是GPU的關係吧?
Doris avatarDoris2018-01-27
我對"相信"這件事持保留態度
Lauren avatarLauren2018-01-30
所以這次nvidia的tegra完全沒問題?
Jessica avatarJessica2018-02-04
樓上 Nvidia: "相信"自家的GPU免疫上述的漏洞
Zenobia avatarZenobia2018-02-07
Spectre已證實可在amd處理器上重現
Edith avatarEdith2018-02-09
amd對 1.的回應我的理解是"硬體修不了,請找軟體或
系統商"
https://i.imgur.com/fmogW3f.jpg
Agatha avatarAgatha2018-02-10
不相容的防毒都比較廢的那幾家.......
George avatarGeorge2018-02-12
推懶人包
Frederic avatarFrederic2018-02-14
趨勢哪裡廢了@@
Faithe avatarFaithe2018-02-18
"緩解CPU的安全性問題" 這樣如何做到!?
Daniel avatarDaniel2018-02-18
Bitdefender是比較廢的那邊?有在看防毒測試嗎?XD
Agatha avatarAgatha2018-02-18
原來bitdefender 很廢
Anonymous avatarAnonymous2018-02-21
BD很廢 可以把這句話po在防毒版看看ww
Margaret avatarMargaret2018-02-24
BD很好,趨勢就真的很...
Michael avatarMichael2018-02-28
看了防毒版我才把用了快10年的AVAST換成BD,哈哈~
Elma avatarElma2018-03-04
BD超威的,我連防木馬都不用裝了~
Mia avatarMia2018-03-06
BD有個大問題啊,誤判的檔案回復後大小寫會跑掉...
Tom avatarTom2018-03-09
就算防毒超威有這個問題就不想裝
Hedda avatarHedda2018-03-13
推個F-Secure
Odelette avatarOdelette2018-03-15
趨勢在去年7月Gartner魔力象限中排名世界第一,屌打
Gilbert avatarGilbert2018-03-15
卡車跟BD耶
Caitlin avatarCaitlin2018-03-17
ARM A53 A7沒亂序執行 全部沒事XDDD
Elizabeth avatarElizabeth2018-03-21
沒有小紅傘!?囧,裝小紅傘的能不能更新囧
Catherine avatarCatherine2018-03-23
Spectre的洞比較難觸發出來,個人用戶就算了
Sarah avatarSarah2018-03-26
說趨勢很廢的大概還是停留在好幾年前的印象
Brianna avatarBrianna2018-03-27
單位用趨勢 覺得廢 去年隨身碟病毒 其他家都能防了
Genevieve avatarGenevieve2018-03-28
趨勢還過了2個月後的更新才能防 連程式都回報給他了
Elizabeth avatarElizabeth2018-04-02
灌360防毒啊
Todd Johnson avatarTodd Johnson2018-04-05
剛更新完 小紅傘可以用沒問題
Agnes avatarAgnes2018-04-06
目前遇到的問題只有asus的AI suite3開不起來
Madame avatarMadame2018-04-10
防毒測試都是安全等級開到最高 只能說上限有多高
Rae avatarRae2018-04-14
但是平常使用狀況很少人全開吧
Leila avatarLeila2018-04-14
樓上正解 甚至啟發式開到最高 攔截高 誤報也高阿 XD
Megan avatarMegan2018-04-18
竟然沒有comodo……
Zenobia avatarZenobia2018-04-22
為什麼我用Avast沒出現更新
Frederic avatarFrederic2018-04-25
Officescan真的很廢啦,而且一堆公司都用舊版不買新
授權
Daph Bay avatarDaph Bay2018-04-29
BD相容性差就是廢
Isabella avatarIsabella2018-04-30
防毒版常看到被bd捅一刀的 然後就怒換卡巴
Mason avatarMason2018-05-03
就不知道誰真的不懂防毒啊 在這邊亂吹.......
Frederica avatarFrederica2018-05-03
結果用BD OEM引擎的其他間反而相容性好多了
Liam avatarLiam2018-05-04
防毒版去年11/23就有用bd連不上特定網站的災情文
Michael avatarMichael2018-05-09
BD免費版太輕薄 讓人不知道到底是有沒有在作用
Ina avatarIna2018-05-09
F-Secure 更新補丁後目前沒問題
Wallis avatarWallis2018-05-12
AVAST直接相容呀
Liam avatarLiam2018-05-16
裝了 跑分增加了一點點 wtf
Caroline avatarCaroline2018-05-16
不太懂,如果瀏覽器更新了但windows沒更新,這樣瀏
Hedda avatarHedda2018-05-17
覽器的修補會有作用嗎?
Belly avatarBelly2018-05-21
還好我果斷放棄2018版一堆毛的BD換F-Secure了 QwQ
Xanthe avatarXanthe2018-05-21
F-Secure好用+1
Adele avatarAdele2018-05-26
瀏覽器目前的更新是降低或用禁用高精度的時鐘源API
阻礙漏洞攻擊偵測精密的時間差異取得正確的快取資料
或者是將不同網站隔離在不同的程序處理
Susan avatarSusan2018-05-30
避免非同源網站跨網域取得其他網站儲存的資料
而作業系統的更新目前只針對Meltdown
將內核的頁表和使用者的空間隔離
以保護內核記憶體的位置不會因旁路攻擊而洩漏
Puput avatarPuput2018-06-03
趨勢廢啊,尤其是斷網 XD
Jacky avatarJacky2018-06-03
趨勢沒到廢吧 現在就是走全雲端了不是嗎?
要說斷網 現在一堆防毒也是得靠雲端資料庫來判斷
要是不連網哪間都會變得廢 程度問題而已
早就不是以前靠本地主防打天下的時代了