#1 - 2018-1-10 14:29
君寻 (已淡出bgm38)
http://tech.sina.com.cn/zt_d/intel/
https://www.guokr.com/article/442607/
这漏洞似乎无法从软件层面完全防护,如果要在硬件上防护则会使得处理器性能大大下降
Intel,ARM,AMD这些厂商们会怎么样我倒是不在乎
我担心的是这次危机会对我们这些广大的一般群众产生重大影响吗?
#2 - 2018-1-10 14:46
(意识形态的水很深 你把握不住)
这个bug那些服务器运营商是不敢坐视不管的吧?那影响云服务提供商的话是不是也会间接影响一般用户?趁着大家都着急修bug老黄继续去搞车用处理器了,美滋滋啊b38。
#2-1 - 2018-1-10 16:45
魔法使
运营商其实有可能不必要管,特别时内层服务器...修复了BUG反而掉速。个人PC反而应该引起重视
#2-2 - 2018-1-10 16:49
Rくん
永夜的魔法使 说: 运营商其实有可能不必要管,特别时内层服务器...修复了BUG反而掉速。个人PC反而应该引起重视
他们不管的话黑客可能会读他们的隐私数据,这不行吧?
#2-3 - 2018-1-10 17:22
魔法使
Rくん 说: 他们不管的话黑客可能会读他们的隐私数据,这不行吧?
这个漏洞只能访问内核空间的内容,用户空间的内存好像访问不了(用户权限隔离好像还是生效的)..并且你首先要有文件写入权,二进制代码执行权......基本上如果你把一个服务器拿到了这两个权限,早就为所欲为了(偏题了)

其实大部分内部服务器都做了网络层的防护,外部根本访问不了,更别说黑进去了......

再偏个题,其实能黑进去的服务器,基本上都有成堆的漏洞,不差这一个,打不打补丁都一个状态。而那些安全防护等级高的服务器,怕整个地球上都没两个人能黑进去,更别说获得文件写入执行权限了。

主要是这个漏洞的利用必须要远程执行二进制代码,但是现实是远程代码执行漏洞的修复都是非常快的,现在远程一个解释代码都难,更别说Native code的执行了。

上面纯属乱吹比
#2-4 - 2018-1-10 19:23
upsuper
永夜的魔法使 说: 这个漏洞只能访问内核空间的内容,用户空间的内存好像访问不了(用户权限隔离好像还是生效的)..并且你首先要有文件写入权,二进制代码执行权......基本上如果你把一个服务器拿到了这两个权限,早就为所欲为...
内核空间里通常有整个物理内存的映射,所以只要不在交换区里的内存页理论上也都能读到
#2-5 - 2018-1-11 06:44
魔法使
upsuper 说: 内核空间里通常有整个物理内存的映射,所以只要不在交换区里的内存页理论上也都能读到
从内核空间反访问用户空间不会很麻烦么?除非针对特定的应用进行攻击(?)
#2-6 - 2018-1-16 01:06
橘枳橼
永夜的魔法使 说: 这个漏洞只能访问内核空间的内容,用户空间的内存好像访问不了(用户权限隔离好像还是生效的)..并且你首先要有文件写入权,二进制代码执行权......基本上如果你把一个服务器拿到了这两个权限,早就为所欲为...
但云服务商本身就是一个远程代码执行器啊
提供的服务本来就是远程代码执行
你怎么让修复远程代码执行“漏洞”啊

早前就是,看上去坐不住、积极跟进的主要是云厂,极大可能是虚拟机机制失效了
#2-7 - 2018-1-16 14:16
LunarShaddow🌙
InQβ 说: 但云服务商本身就是一个远程代码执行器啊
提供的服务本来就是远程代码执行
你怎么让修复远程代码执行“漏洞”啊

早前就是,看上去坐不住、积极跟进的主要是云厂,极大可能是虚拟机机制失效了
我怎么记得轻量级容器(Xen-pv/OpenVZ)中枪,强虚拟(Xen-hvm/KVM/ESXi/HyperV)反而没事呢
#3 - 2018-1-10 14:48
不是都有盗取浏览器存储的密码的例子了吗,肯定会影响到普通用户的
#4 - 2018-1-10 15:01
(プリキュアなりたい)
应该有空针对我们这些小鱼小虾的用不来这个漏洞,能用这个漏洞的不会理我们这些没油水的,再说就算我把电脑送给别人也没啥信息,顶多把我steam的库存给黑了我会心疼,还有用我的qq发点垃圾消息。手机的ARM没啥事就好(bgm38)
#4-1 - 2018-1-11 06:49
豆沙包罐头
手机有事的,一堆
#4-2 - 2018-1-12 04:53
滾滾洗衣君
也不是甚麼大事嘛,就是找到你手機號 email 密碼,再而找到淘寶號,名字地址甚麼的都有了,再而芝麻信用,再而網貨,不多,也就一兩萬。
#4-3 - 2018-1-12 09:35
CureDovahkinn🤔
滾滾洗衣君 说: 也不是甚麼大事嘛,就是找到你手機號 email 密碼,再而找到淘寶號,名字地址甚麼的都有了,再而芝麻信用,再而網貨,不多,也就一兩萬。
电脑浏览器里存的都是网易邮箱和一堆论坛弱密码,firefox的密码储存虽然不是明文但估计破解也不是太难。支付宝用的另外的邮箱,另外的密码,想黑掉阿里还是很难的,如果有人真的能搞掉阿里的安全机制,那……用在我这一两万上岂不是太亏了
#5 - 2018-1-10 16:25
(Make Bangumi Great Again!)
有出现过针对个人用户的浏览器密码窥探实现poc。建议还是升级了比较好。
玄武实验室这个检测可以稍微参考下
http://xlab.tencent.com/special/spectre/spectre_check.html
#5-1 - 2018-1-10 20:14
𝒩𝑒𝓀𝑜_𝒜𝓇𝒾𝒶
好像这个测试不完备,测试结果没什么参考价值。
#6 - 2018-1-10 16:44
(宅男会虚构虚构老婆倒贴给虚构自己这件事究竟有什么错)
第一,及时打补丁肯定没问题。
第二,性能问题主要影响旧产品用户(牙膏厂请老实接锅)和 I/O 密集型应用,对普通用户最大的影响是跑分下降。剩下要请各云服务厂商操心。
第三,人造的东西都有 bug,这次的发布时间点是年初,开年就堵心人,不骂你才怪。举个不恰当的例子,心脏出血那 bug 到现在肯定还有人没解决,谁还关心?还有年前的 ME,谁关心了?
第四,与其担心这个,不如先担心苹果开的这个坏头。
#6-1 - 2018-1-10 16:46
魔法使
心脏出血那个是玄学漏洞....
#6-2 - 2018-1-10 20:18
𝒩𝑒𝓀𝑜_𝒜𝓇𝒾𝒶
“苹果开的这个坏头”是指什么?(bgm38)
#6-3 - 2018-1-10 20:30
板砖加身
Neko_Aria 说: “苹果开的这个坏头”是指什么?
参见 iCloud。
#6-4 - 2018-1-10 20:37
𝒩𝑒𝓀𝑜_𝒜𝓇𝒾𝒶
板砖加身 说: 参见 iCloud。
哦,是指“迁移 iCloud 服务到境内服务器”这件事么?
去年就已经有消息了。
毕竟苹果这公司不会像谷歌那样刚,而且中国市场对苹果来说至关重要。
库克上台之后,这破公司就没什么情怀了,眼里只有利润和市场。(bgm38)
#6-5 - 2018-1-10 20:43
𝒩𝑒𝓀𝑜_𝒜𝓇𝒾𝒶
2016年以前,中国大陆地区icloud实际是同步到美国或者日本机房。后来因为监管要求,苹果在上海equinix机房象征性租用了一些机柜,但是实际上数据并没有经过大陆通管局监管,属于擦边球。

2016年,貌似是监管收紧或者其他什么原因,苹果与三家运营商洽谈在中国大陆进行icloud布点,设备托管在运营商机房。

2017年3月开始,事实上大陆地区的icloud数据就已经是存放在大陆三个地区的某运营商机房,出口链路已经外挂网安信安设备(懂的自然明白这代表什么)。

2017年炒的火热一个消息,苹果要在贵州建设数据中心,实际上是与云上贵州合作建设。云上贵州是贵州经信委下属企业。这无疑和运营商的利益有冲突,小道消息是目前某家运营商和贵州政府正在角力。

所以你的担心是多余的,贵州数据中心启用之前,你的所有数据都已经在监管范围内。

你问我怎么知道这么多?抱歉,你信就信了,不信就当我在胡言乱语。
作者:Charles Gao
链接:https://www.zhihu.com/question/62364617/answer/269718068
来源:知乎
著作权归作者所有,转载请联系作者获得授权。
#6-6 - 2018-1-10 21:09
板砖加身
Neko_Aria 说: 作者:Charles Gao
链接:https://www.zhihu.com/question/62364617/answer/269718068
来源:知乎
著作权归作者所有,转载请联系作者获得授...
你跟软狗说这个没用啊
再者本来你的网络流量就会被运营商抓到,又能怎么办呢?
#6-7 - 2018-1-10 21:20
𝒩𝑒𝓀𝑜_𝒜𝓇𝒾𝒶
板砖加身 说: 你跟软狗说这个没用啊
再者本来你的网络流量就会被运营商抓到,又能怎么办呢?
唯有肉身翻墙可解。(bgm38)

说个题外话:曾经我也吹过Win 10,大呼微软大法好。结果微软现在都快把我脸打肿了。
稳定性差的让我怀疑Win 10是全球公测操作系统。正式版?不存在的。(bgm38)
今年我就已经蓝屏了2次了。
去年12月的补丁 KB4054517 出现错误 0x80070643,一直安装失败。
本以为微软这个月应该会修复,结果到现在还没修复。
#6-8 - 2018-1-11 06:52
豆沙包罐头
Neko_Aria 说: 唯有肉身翻墙可解。

说个题外话:曾经我也吹过Win 10,大呼微软大法好。结果微软现在都快把我脸打肿了。
稳定性差的让我怀疑Win 10是全球公测操作系统。正式版?不存在的。
今年我就已经蓝屏了2次...
2017.12的积累安全更新装不上?昨天我也遇到过,是个玄学问题,同一台电脑一次重装后装上了,然后被我马上格了再重装就一直卡在验证-下载的循环上了。最后我去手动下的2018.1的积累更新包盖过去的。
#6-9 - 2018-1-11 06:55
豆沙包罐头
Neko_Aria 说: 唯有肉身翻墙可解。

说个题外话:曾经我也吹过Win 10,大呼微软大法好。结果微软现在都快把我脸打肿了。
稳定性差的让我怀疑Win 10是全球公测操作系统。正式版?不存在的。
今年我就已经蓝屏了2次...
而且你不用怀疑,这就是全球公测,还会一直持续下去,阿三炸妈是个不变的主题
#6-10 - 2018-1-16 00:38
橘枳橼
Neko_Aria 说: 唯有肉身翻墙可解。

说个题外话:曾经我也吹过Win 10,大呼微软大法好。结果微软现在都快把我脸打肿了。
稳定性差的让我怀疑Win 10是全球公测操作系统。正式版?不存在的。
今年我就已经蓝屏了2次...
看看错误解释好吗
说是错误0x80070643就是装上了
#6-11 - 2018-1-16 00:41
橘枳橼
Neko_Aria 说: 唯有肉身翻墙可解。

说个题外话:曾经我也吹过Win 10,大呼微软大法好。结果微软现在都快把我脸打肿了。
稳定性差的让我怀疑Win 10是全球公测操作系统。正式版?不存在的。
今年我就已经蓝屏了2次...
MEGA
或者自己开VPS挂HTTPS
#6-12 - 2018-1-16 00:52
橘枳橼
在线竞技游戏和下载都是I/O密集的(bgm38)
就是下载的速度限制不是本地I/O而是ISP的网络硬件
和服务器的Ping限制不是本地I/O而是ISP的网络硬件
我不清楚CPU和GPU间的通信要多少内核代码,但应该是实打实吃下性能降低的(而且帧率越高影响越大,因为渲染都是I/O啊)。

不过,既然是比例降低就不需要太担心。
只要不是数量级变化一般都感觉不出。
感觉得出的不妨去打职业电竞。
#6-13 - 2018-1-16 11:27
𝒩𝑒𝓀𝑜_𝒜𝓇𝒾𝒶
InQβ 说: 看看错误解释好吗
说是错误0x80070643就是装上了
你以为我没看这个吗?
而且这个错误代码并不能证明就是安装成功。
检查系统内部版本号才能辨别。
#6-14 - 2018-1-16 11:31
𝒩𝑒𝓀𝑜_𝒜𝓇𝒾𝒶
InQβ 说: MEGA
或者自己开VPS挂HTTPS
iCloud在你眼里仅仅只是个网盘?
还有你以为自己架设的翻墙工具不会被GFW盯上?
#6-15 - 2018-1-16 14:17
LunarShaddow🌙
豆沙包罐头 说: 而且你不用怀疑,这就是全球公测,还会一直持续下去,阿三炸妈是个不变的主题
我手里的其中一台就安不上1月的累计更新,每天蓝屏滚滚,最后更新失败……
#6-16 - 2018-1-16 14:28
豆沙包罐头
LunarShaddow 说: 我手里的其中一台就安不上1月的累计更新,每天蓝屏滚滚,最后更新失败……
一月更新是16299.192吧,我没有一台收到推送,唯一一台装上的是上面说的那台手动下包的...现在正在用的这台还是125。看说明只是暂停了对农企平台的推送,可是我另外两台是牙膏平台啊
#6-17 - 2018-1-16 16:08
LunarShaddow🌙
豆沙包罐头 说: 一月更新是16299.192吧,我没有一台收到推送,唯一一台装上的是上面说的那台手动下包的...现在正在用的这台还是125。看说明只是暂停了对农企平台的推送,可是我另外两台是牙膏平台啊
说实话我对这个提费降速更新兴趣不大
Windows有的是一打开就弹VAC的辣鸡软件,还有挥不去的腾讯小桶,还用得着费这么大力来隔离进程(bgm38)
#6-18 - 2018-1-16 21:36
橘枳橼
Neko_Aria 说: iCloud在你眼里仅仅只是个网盘?
还有你以为自己架设的翻墙工具不会被GFW盯上?
那我还真不知道iCloud除了Game Center和查找位置有什么网盘不能取代的部分。
这两个本来就不会用

哪里是翻墙软件,ownCloud呀
#6-19 - 2018-1-16 21:40
橘枳橼
Neko_Aria 说: 你以为我没看这个吗?
而且这个错误代码并不能证明就是安装成功。
检查系统内部版本号才能辨别。
惊了我还以为这就是成功
解释里只写了实际成功显示失败的情况
#7 - 2018-1-10 18:26
(你老婆真棒)
一般用户只要打了最新补丁不需要太担心
除非你电脑经常用来运行虚拟机,或者类似的东西(比如docker等)。
性能方面只要是最新处理器下降都不会太厉害(至少几万块不是我买的新iMacPro可以不用马上考虑退货),不过还是建议等下代打了硬件补丁的。
是的AMD虽然没那么严重但是不代表完全没漏洞,不要以为自己用着AMD的CPU就完全没事了。ARM的话iOS用户可以完全安心。

总之1硬件漏洞没法治根只能软件补。2漏洞对用户是否危险和性能是否下降跟你的电脑用途有关,如果平时只是玩游戏啥的可以不必太担心,还是那句话,别把windows update关了就好。

关于自己数据隐私问题我觉得你可以问问国内各大“安全厂商”,特别是安卓手机。
#7-1 - 2018-1-16 00:43
橘枳橼
v2那边的测试表示越新的、性能越强的影响越大(百分比)
#8 - 2018-1-11 08:59
(BGMのTrinitas<=>婊冈妈<=>补冈妈<=>拜冈妈 三位一体 ...)
想不到intel也有沦落到靠fud搞浑水了
影响性能的只有intel,但amd躺着中枪
#9 - 2018-1-12 01:15
macos好像已经打补丁了
#10 - 2018-1-12 02:43
(愛讀者諸孃は御賛成下さいまし)
AMD新附军表示装CPU时掰针脚擦硅脂的辛苦总算没白费(bgm15)

然而我办公室里跑Ubuntu的主力计算用姬还是intel的
#10-1 - 2018-1-12 11:28
#10-2 - 2018-1-12 14:38
ζ*'ヮ')ζ 讀者諸孃へ
板砖加身 说: http://www.amd.com/en/corporate/speculative-execution
一个好消息。
Spectre基本没危害的,主要是meltdown比较严重
#10-3 - 2018-1-16 00:54
橘枳橼
Ƹ̵̡Ӝ̵̨̄Ʒ 说: Spectre基本没危害的,主要是meltdown比较严重
Specture危害还是有的(而且是稳定的
但修复没性能降低
#11 - 2018-1-12 05:49
微软那个补丁对游戏玩家影响不大,bios层面的影响比较大,有人测试华硕更新的bios据说损失了10-20%的性能。
#11-1 - 2018-1-12 09:37
Rくん
为啥更新BIOS也掉了性能...?在BIOS里修bug了吗?
#11-2 - 2018-1-12 09:40
若卡
[来源请求]
#11-3 - 2018-1-12 09:57
#11-4 - 2018-1-12 10:01
7745774577
Rくん 说: 为啥更新BIOS也掉了性能...?在BIOS里修bug了吗?
我的理解是这次的漏洞包括熔断,幽灵1,幽灵2三部分。熔断部分,AMD完全免疫,intel平台需要补丁修正,固态4K相关性能受损5-30%。幽灵部分,AMD会受到攻击但至今没有攻击成功的案例,intel需要bios层面的修正,目前各大主板商都在赶工,华硕率先做了出来。
#11-5 - 2018-1-12 10:11
Rくん
7745774577 说: 我的理解是这次的漏洞包括熔断,幽灵1,幽灵2三部分。熔断部分,AMD完全免疫,intel平台需要补丁修正,固态4K相关性能受损5-30%。幽灵部分,AMD会受到攻击但至今没有攻击成功的案例,intel...
INTEL+三丧SSD,准备受点苦吧(bgm38)
#11-6 - 2018-1-12 10:29
若卡

查了一下 天啦噜 (bgm38) 正在玩吃cpu游戏的用户泪流满面
https://www.youtube.com/watch?v=LC1WuKdPVCQ
#11-7 - 2018-1-12 11:23
7745774577
若卡 说:
查了一下 天啦噜  正在玩吃cpu游戏的用户泪流满面
https://www.youtube.com/watch?v=LC1WuKdPVCQ
即便更新了bios也可以关掉相关设置,不过安全性就……
#12 - 2018-1-16 11:44
(BGMのTrinitas<=>婊冈妈<=>补冈妈<=>拜冈妈 三位一体 ...)
突然想起来如果用虚拟机,光给host机打补丁,不给guest打可以吗?
#12-1 - 2018-1-16 14:42
铃猫
不给guest打会导致虚拟机内部泄露
#12-2 - 2018-1-16 14:51
ℰ𝓊𝓅𝒽𝓎
BIOS的补丁应该没关系吧,Win Patch估计host和guest都得打(bgm38)
#12-3 - 2018-1-16 15:52
lhb5883-吹冈王♛⑩
MagicFish1990一边吃草一边 说: 不给guest打会导致虚拟机内部泄露
那我就不给虚拟机打了,太多了好麻烦,还要重新做快照还原点.

另外不知道有没有Windows下类似Docker的工具?感觉最接近的还是Vmware的VMwareThinApp,不少绿色版软件都是用这个封装的,但问题是封装好以后似乎就不能支持文件拖放打开了.
#12-4 - 2018-1-16 15:54
lhb5883-吹冈王♛⑩
Euphy 说: BIOS的补丁应该没关系吧,Win Patch估计host和guest都得打
你说的是微码补丁?技嘉的垃圾bios还是算了,感觉肯定bug一堆.
#12-5 - 2018-1-16 16:09
ℰ𝓊𝓅𝒽𝓎
lhb5883-污喵王VIP⑩ 说: 你说的是微码补丁?技嘉的垃圾bios还是算了,感觉肯定bug一堆.
#12-6 - 2018-1-16 16:27
lhb5883-吹冈王♛⑩
Euphy 说: 对
我感觉每次买技嘉主板都会被bios坑。
#12-7 - 2018-1-16 16:40
ℰ𝓊𝓅𝒽𝓎
lhb5883-污喵王VIP⑩ 说: 我感觉每次买技嘉主板都会被bios坑。
那就换个牌子,其实Guest需要打Win Patch我也是臆测
#12-8 - 2018-1-16 16:44
lhb5883-吹冈王♛⑩
Euphy 说: 那就换个牌子,其实Guest需要打Win Patch我也是臆测
华硕的老不坏也很烦人(bgm38)
#12-9 - 2018-1-16 16:51
ℰ𝓊𝓅𝒽𝓎
lhb5883-污喵王VIP⑩ 说: 华硕的老不坏也很烦人
干脆用七彩虹好了(bgm38) 对主板完全不了解的路过
#12-10 - 2018-1-16 17:25
lhb5883-吹冈王♛⑩
Euphy 说: 干脆用七彩虹好了 对主板完全不了解的路过
还没有富到这种程度(bgm38)
#12-11 - 2018-1-16 18:21
ℰ𝓊𝓅𝒽𝓎
lhb5883-污喵王VIP⑩ 说: 还没有富到这种程度
记得当年七彩虹还是个新厂的时候.....(bgm38)
#12-12 - 2018-1-16 19:00
lhb5883-吹冈王♛⑩
Euphy 说: 记得当年七彩虹还是个新厂的时候.....
坑也很深吧?(bgm38)
#12-13 - 2018-1-16 19:17
ℰ𝓊𝓅𝒽𝓎
lhb5883-污喵王VIP⑩ 说: 坑也很深吧?
这些年一直用笔记本,完全不知道(bgm38)
#12-14 - 2018-1-16 21:45
Rくん
lhb5883-污喵王VIP⑩ 说: 华硕的老不坏也很烦人
老不坏还可以50包邮回血,怕啥(bgm38)
用着用着突然坏了也挺尴尬的b38
#12-15 - 2018-1-16 21:50
lhb5883-吹冈王♛⑩
Rくん 说: 老不坏还可以50包邮回血,怕啥
用着用着突然坏了也挺尴尬的b38
所以技嘉最好啊,一般就是两到三年就坏,非常准(bgm38)
#12-16 - 2018-1-16 21:57
Rくん
lhb5883-污喵王VIP⑩ 说: 所以技嘉最好啊,一般就是两到三年就坏,非常准
你硬盘也用海门的吧?定点自爆还行(bgm38)
#12-17 - 2018-1-16 22:05
lhb5883-吹冈王♛⑩
Rくん 说: 你硬盘也用海门的吧?定点自爆还行
硬盘除了intel的能用?(bgm38)
#12-18 - 2018-1-16 22:07
Rくん
lhb5883-污喵王VIP⑩ 说: 硬盘除了intel的能用?
不知道,我电脑盲(bgm38)
#12-19 - 2018-1-16 22:20
lhb5883-吹冈王♛⑩
Rくん 说: 不知道,我电脑盲
来个傲腾压压惊?(bgm38)