URL: https://linuxfr.org/news/deux-failles-critiques-meltdown-et-spectre Title: Deux failles critiques : Meltdown et Spectre Authors: Bruno Michel Davy Defaud, ZeroHeure, bubarđŸŠ„, Pierre Jarillon et JN Date: 2018ćčŽ01月04æ—„T18:16:48+01:00 License: CC By-SA Tags: arm, processeur, cpucalypse, intel, amd, x86 et x86_64 Score: 101 Ces derniers jours, les rumeurs allaient bon train sur les rĂ©seaux sociaux suite Ă  l’intĂ©gration en urgence d’un gros correctif dans la RC-6 du noyau Linux. Cela allait Ă  l’encontre de toutes les habitudes de Linus Torvalds, ce qui laissait penser que les conditions Ă©taient vraiment particuliĂšres. Et le moins que l’on puisse dire est que nous ne sommes pas déçus. Ce n’est pas une faille critique, mais deux, qui viennent d’ĂȘtre dĂ©voilĂ©es : Meltdown et Spectre, de leur petit nom. [Nous vous invitons Ă  lire le journal de _Pinaraf<_](https://linuxfr.org/users/pied/journaux/ca-sent-pas-bon-chez-intel) Ă  ce sujet, bien qu’incomplet le jour oĂč il l’a Ă©crit. Depuis la date de sa publication, la faille Spectre a ensuite Ă©tĂ© rĂ©vĂ©lĂ©e et, si cette derniĂšre s’avĂšre d’une ampleur moindre que Meltdown chez Intel, elle toucherait tous les fondeurs et la plupart de leurs produits). ---- [Les papiers sur Meltdown et Spectre](https://meltdownattack.com/) [[Numerama] Meltdown et Spectre : 7 questions pour comprendre les failles critiques sur les processeu](https://www.numerama.com/tech/318576-meltdown-et-spectre-7-questions-pour-comprendre-les-failles-critiques-sur-les-processeurs.html) [A Simple Explanation of the Differences Between Meltdown and Spectre, by Daniel Miessler](https://danielmiessler.com/blog/simple-explanation-difference-meltdown-spectre/) [[Arstechnica] What’s behind the Intel design flaw forcing numerous patches?](https://arstechnica.com/gadgets/2018/01/whats-behind-the-intel-design-flaw-forcing-numerous-patches/) [[The Register] Kernel-memory-leaking Intel processor design flaw forces Linux, Windows redesign](https://www.theregister.co.uk/2018/01/02/intel_cpu_design_flaw/) [F**CKWIT, aka KAISER, aka KPTI – Intel CPU flaw needs low‐level OS patches](https://nakedsecurity.sophos.com/2018/01/03/fckwit-aka-kaiser-aka-kpti-intel-cpu-flaw-needs-low-level-os-patches/) [Google Project Zero : Reading privileged memory with a side‐channel](https://googleprojectzero.blogspot.fr/2018/01/reading-privileged-memory-with-side.html) [[LWN] Notes from the Intelpocalypse](https://lwn.net/SubscriberLink/742702/e23889188fce9f7f/) [[CommitStrip] Les rĂ©actions aux failles Meltdown & Spectre](http://www.commitstrip.com/fr/2018/01/04/reactions-to-meltdown-and-spectre-exploits/) ---- Ces deux failles sont liĂ©es Ă  l’architecture des processeurs modernes (Intel, AMD, ARM, etc.). Les processeurs sont capables d’aller trĂšs vite en utilisant un _pipeline_ d’instructions : pendant qu’ils exĂ©cutent une instruction, ils sont dĂ©jĂ  en train d’analyser les suivantes pour aller chercher Ă  l’avance certains segments de mĂ©moire. Les deux failles utilisent cela pour deviner ce que contient la mĂ©moire dans des segments mĂ©moire auxquels le processus courant ne devrait pas avoir accĂšs. On parle de _Side Channel Attack_. Ces deux failles sont critiques et des personnes bien informĂ©es considĂšrent que l’on ne pourra pas corriger totalement ces problĂšmes avant l’arrivĂ©e d’une nouvelle gĂ©nĂ©ration de processeurs, juste limiter les risques qu’elles soient exploitĂ©es. ## Meltdown ![Logo de meltdown](https://meltdownattack.com/images/meltdown.min.svg) Meltdown est une attaque qui vise le noyau et ne fonctionne qu’avec les processeurs Intel. Un processus peut tenter de deviner des segments mĂ©moire du noyau. Les preuves de concept ont montrĂ© que c’est une technique efficace et non pas juste une faiblesse thĂ©orique. Bien qu’il ne soit pas possible de modifier la mĂ©moire du noyau, il semblerait que ce soit suffisant pour sortir d’un conteneur Docker ou d’une machine virtuelle Xen. Les principaux systĂšmes d’exploitation ont fourni ou vont fournir sous peu des mises Ă  jour pour contrecarrer ces attaques. Ces mises Ă  jour ont des impacts trĂšs notables en termes de performances, pouvant ralentir fortement certains traitements. NĂ©anmoins, nous vous recommandons trĂšs fortement de faire ces mises Ă  jour. ## Spectre ![Logo de spectre](https://meltdownattack.com/images/spectre.min.svg) Spectre est une attaque qui peut paraĂźtre moins violente Ă  premiĂšre vue ; elle ne permet Ă  un processus que de deviner les segments mĂ©moire d’autres processus sur le mĂȘme ordinateur. Mais elle est beaucoup plus pernicieuse. D’abord, elle concerne tous les processeurs modernes et elle est vraiment liĂ©e Ă  l’architecture des processeurs modernes. Il sera donc difficile de s’en dĂ©barrasser sans changer de processeur. D’autre part, les preuves de concept ont, lĂ  aussi, montrĂ© l’efficacitĂ© redoutable de cette attaque. Il est, par exemple, possible de pouvoir rĂ©cupĂ©rer un mot de passe saisi dans un onglet d’un navigateur depuis le JavaScript d’un autre onglet. Les principaux navigateurs travaillent Ă  fournir des contre‐mesures ([Mozilla](https://blog.mozilla.org/security/2018/01/03/mitigations-landing-new-class-timing-attack/) et [Chrome](https://www.chromium.org/Home/chromium-security/ssca)) par exemple. Mais ce sont loin d’ĂȘtre les seuls logiciels sur un ordinateur qui pourraient se livrer Ă  de telles activitĂ©s. ## Que faire ? Tout d’abord, rien ne sert de paniquer. À ma connaissance, personne n’a repĂ©rĂ© d’attaques de ce type (ça pourrait passer inaperçu car ça ne laisse pas de traces sur le systĂšme, mais les personnes au courant ont fait de gros efforts pour voir si ces failles Ă©taient dĂ©jĂ  utilisĂ©es dans la nature, on peut donc leur accorder un certain crĂ©dit). Ensuite, il est important de bien suivre les mises Ă  jour, dans les jours qui viennent, mais c’est aussi une bonne habitude de maniĂšre gĂ©nĂ©rale. Et je ne parle pas que des mises Ă  jour du systĂšme d’exploitation. Les navigateurs et globalement toutes les applications devront Ă©galement ĂȘtre mis Ă  jour rĂ©guliĂšrement. Les rĂ©gies publicitaires sont connues pour ĂȘtre de mauvais Ă©lĂšves en termes de JavaScript. Je ne saurais que trop vous conseiller de vous tourner vers des extensions pour les navigateurs qui protĂšgent votre vie privĂ©e comme uBlock Origin ([Firefox](https://addons.mozilla.org/fr/firefox/addon/ublock-origin/) et [Chrome](https://chrome.google.com/webstore/detail/ublock-origin/cjpalhdlnbpafiamejdnhcphjbkeiagm?hl=fr)) ou [NoScript](https://addons.mozilla.org/fr/firefox/addon/noscript/). Enfin, si vous avez un peu de temps, n’hĂ©sitez pas Ă  vous renseigner sur d’autres sites et Ă  recouper l’information. Cet article a Ă©tĂ© Ă©crit en vitesse et est assez grossier. N’hĂ©sitez pas Ă  ajouter des prĂ©cisions dans les commentaires et Ă  participer aux prochaines dĂ©pĂȘches sur le site !

AltStyle ă«ă‚ˆăŁăŠć€‰æ›ă•ă‚ŒăŸăƒšăƒŒă‚ž (->ă‚ȘăƒȘă‚žăƒŠăƒ«) /