به نظر میرسد که این نقص در هستهای است که عملکرد تراشه را کنترل کرده و به برنامههای معمولی اجازه میدهد تا به محتویات و حافظههای محافظتشده در کرنل کامپیوتر دسترسی پیدا کند. انجمن هسته لینوکس، مایکروسافت و اپل در حال کار بر روی سیستمعاملهای خود هستند تا از آسیبهای موجود جلوگیری کنند.
اینتل در چند روز گذشته گزارشهای نادرستی عنوان و در پستی نوشت؛ این مشکل به علت یک اشکال یا نقص نبوده و فقط به محصولات اینتل منحصر نمیشود.
Chris Morales تحلیلگر شرکت امنیتی
Vectra گفت: "این نقص مستقل از سیستمعامل است، بنابراین تأثیر بسیار زیادی در لینوکس، ویندوز،
macOS، محیط مجازی و ابری دارد.
رفع مشکل فعلی شامل تغییرات عمده در سطح سیستمعامل بوده و
patchهای (وصلهی نرم افزاری است که باعث بهبود سوراخها و حفرههای موجود در برنامههای نرمافزاری می گردد) فعلی لینوکس برای جداسازی حافظه هسته از فرایندهای کاربر بکار میرود.
Morales به
LinuxInsider گفت: نقص در چیپ اینتل، شامل فرایندی است که برای اطمینان از دسترسی کاربران به هسته استفاده میشود. این فرایند دارای یک اشکال است که اجازه میدهد کاربر برای اجرای کدی به هسته حافظه در سطح کرنل دسترسی یابد. وی گفت که در این قسمت اطلاعات حساسی مانند گذرواژههای سیستم ذخیره میشود و ممکن است که این اطلاعات در معرض دسترسی قرار گیرد.
Morales اضافه کرد: "این نقص در چیپست اینتل بر محیطهای مجازی و ابری نیز تأثیر خواهد گذاشت و امکان دارد که کل سیستم را در حافظه بارگذاری کرده و حجمی از اطلاعات را به سیستمهای دیگر و برنامههای کاربردی مشابه که سختافزار مشابهی دارند انتقال دهد.
به گفته
Morales لینوکس و سایر سیستمعاملهای دیگر در مقابل پردازندههای اینتل تحت تأثیر قرار میگیرند تا کاملاً فضای حافظه کاربر را از فضای حافظه کرنل جدا کنند. بازنویسی سیستمعامل برای اصلاح این نقص نیاز به منابع محاسباتی بیشتری دارد.در بهترین حالت، کل سیستمعامل کند خواهد شد.
او ادامه داد که در حال حاضر یک
patch مختص هسته، برای جلوگیری از کاهش سرعت در عملکرد نرمافزار نوشته و ثبتشده است.
Morales هشدار داد: "این نمونهای از یک نقص است که سالها وجود داشته است. ما نمیدانیم که چه کسی ممکن است در مورد آن آگاهی داشته باشد و حتی بدتر از آن ممکن است از آن بهرهبرداری کرده باشد."
به گفته
Dan Brown سخنگوی
بنیاد لینوکس، با توجه به تأثیر نقص بر روی سیستمهای لینوکس، بنیاد لینوکس در بررسی راهحل مشکلات کرنل دخالت نمیکند. او به
LinuxInsider گفت: "بنیاد لینوکس یک نهاد جداگانه از انجمن هسته لینوکس است." "ما با حمایت از انجمن از طریق منابع و سازماندهی چیزهایی مانند رویدادها و آموزشها به انجمن کمک میکنیم. توسعهدهندگان هسته از تمام جنبههای فنی لینوکس ازجمله ارائه بموقع
patch این امر را مدیریت میکنند. "
توسعهدهندگان عمده سیستمعامل،
patchهایی را ارائه کرده یا روی آنها کار میکنند.
Jason Kent مدیر ارشد فنی در شرکت
AsTech اشاره کرد که لینوکس یک
patch مدرن و مفهومی ویرایش شده منتشر کرده است.
او به
LinuxInsider گفت: "خبر اصلی در این مورد نباید یکی دیگر از نقصها باشد. خبر واقعی این است که به نظر میرسد
patch ارائه شده تأثیر عمدهای بر عملکرد سیستم خواهد داشت." وی گفت: این میتواند "رگرسیون" محسوب شود - یعنی یک اشکال قدیمی، که ممکن است در حال برطرف شدن باشد یا بهعنوان یک راه جدید برای محافظت از سیستم شده و باعث تخریب آن شود.
ادامه کار با این نقص موجود در تراشههای اینتل نیاز آشکار برای
patch را نشان میدهد.
Kent هشدار داد، انجمن باید توجه بیشتری به این موضوع داشته باشد که نهتنها به
patch نیاز داریم بلکه امید برای بهترین شدن وضعیت نیز داشته باشیم.
وی ادامه داد: "اینیکی نیاز به نظارت زیادی دارد تا مطمئن شویم که برنامههای در حال اجرا بر روی این دستگاهها بهطور ناگهانی قادر به کار بر روی دستگاه دیگر نباشند. این امر میتواند پیامدهای گستردهای در مورد برنامههای مدیریت آسیبپذیری و نیز نحوه دسترسی به منبع بازداشته باشد."
Dan Hubbard معمار ارشد امنیت در شرکت
Lacework گفت: این آسیبپذیری رایج و معمولی نیست. او به
LinuxInsider گفت، این موضوع به دلیل سطح وسیع تهدید باید بهطورجدی موردتوجه قرار گیرد.
Hubbard هشدار داد: "درحالیکه انجمن با یک نقص آسیبپذیر روبرو است، مشتریان باید در راستای حفاظت از زیرساختها و داراییهای کلیدی خود اقدام به کنترل سامانهها نمایند." او اضافه کرد، کاربران باید برای جلوگیری از نقص حریم خصوصی با نظارت و تشخیص مناسب سوءاستفادههای احتمالی مخصوصاً در رابطه با
cloud عمومی را شناسایی کنند.
Charles King تحلیلگر اصلی
Pund-IT میگوید: باید اینتل و انجمن لینوکس هر کاری که میتوانند برای کمک به مردم در درک و حل مسئله از طریق
patchهای نرمافزاری انجام دهند. وی گفت: "
patchهای فعلی راهحلهای کاملی نیستند، اما به گفته پایگاه خبری
LinuxInsider بسیار مهم است که با توجه بهشدت مشکل پیشآمده، هر کس هر کاری که میتواند برای محافظت و تعمیر سیستمهای تحت تأثیر قرارگرفته انجام دهد."