Der Spectre-Fehler in der CPU ist nach derzeitigem Wissenstand nicht ohne Redesign zu beheben. Das heißt: Die Auswirkungen von Spectre können nicht beseitigt („fixed“), sondern höchstens abgeschwächt („mitigated“) werden.
Das höchste Risiko tragen Enduser und Cloud-Provider, während klassische i-Shops moderat gefährdet sind. Immerhin muss ja der Schadcode irgendwie auf das System kommen.
Die aktuellen „Program Temporary Fixes“ (PTFs) sind für alle drei noch in der Wartung befindlichen Betriebssystem-Releases i 7.1, i 7.2 und i 7.3 verfügbar; sie schwächen in Verbindung mit den Firmware-Fixes die Risiken ab.
Denn zwar lässt sich der Meltdown-Bug nachträglich durch entsprechende Patches komplett beheben, Spectre nach derzeitigem Wissenstand jedoch nicht. Das heißt: Die Auswirkungen von Spectre können nicht beseitigt („fixed“), sondern höchstens abgeschwächt („mitigated“) werden. Eine wissenschaftliche Beschreibung von Spectre findet sich hier.
Die Details zu den Schwachstellen finden sich unter den „Common Vulnerabilities and Exposures“ (CVE) CVE-2017-5715, CVE-2017-5753 (Spectre) sowie CVE-2017-5754 (Meltdown). Um das Risiko weitestmöglich zu senken, empfiehlt IBM das Einspielen aller hier aufgelisteten PTFs sowie der entsprechenden Firmware-Fixes. Sollten die PTFs vor den Firmware-Fixes installiert werden, werden sie solange nicht wirksam, bis auch die Firmware aktualisiert ist und anschließend entweder ein Neustart des Systems (Initial Program Load, IPL) oder eine Verschiebung der IBM i LPAR durch das Feature „Live Partition Mobility“ (LPM) abgeschlossen wurde.
Folgende PTFs stehen mittlerweile zur Verfügung:
Um das Risiko zu entschärfen, empfiehlt IBM: „Complete mitigation of this vulnerability for Power Systems clients involves installing patches to both system firmware and operating systems. The firmware patch provides partial remediation to these vulnerabilities and is a pre-requisite for the OS patch to be effective.“
Außerdem rät der Hersteller: „The most immediate action clients can take to protect themselves is to prevent execution of unauthorized software on any system that handles sensitive data, including adjacent virtual machines.“ Trotz der gravierenden Schwachstellen ist Panik nicht angesagt, denn Meltdown haben die Hersteller (betroffen ausschließlich Intel-Prozessoren) im Griff – und Spectre-Angriffe sind nur sehr schwer umzusetzen. Beruhigend ist auch, dass bisher noch keine erfolgreichen Angriffe auf dieser Basis bekannt geworden sind.
Bildquelle: Thinkstock/iStock, Canonical