22-vuotiaan Googlen tietoturvatukijan Jann Hornin viime kesänä Intelin prosessorimanuaaleista löytämä haavoittuvuus tunnetaan nyt nimillä Spectre ja Meltdown. Ongelmat eivät ole läheskään kadonneet, sillä uusia raportteja kuullaan koko ajan. Kaikkia haavoittuvuudet eivät koske.
FPGA-valmistaja Microsemi lähetti eilen tiedotteen, jonka mukaan mikään sen tuote ei ole altis Spectrelle tai Meltdownille. Yhtiön tuotteissa on sulautettujen x86- ja ARM-prosessoreja, mutta tarkka ja huolellinen analyysi on selvittänyt, etteivät haavoittuvuudet koske sen tuotteita.
Jann Horn työskentelee Googlen Zürichin toimipisteessa Project Zerossa, jonka tehtävä on etsiä ns. nollapäivähaavoittuvuuksia tietokonejärjestelmistä. Nyt maailman kuumimmat haavoituuvudet löytyivät, kun Horn alkoi tutkia, miten prosessorit yrittävät tavallaan arvata, mitä koodia ne seuraavaksi ajavat.
Tätä kutsutaan spekulatiiviseksi prosessoinniksi ja normaalisti se nopeuttaa koodin suorittamista selvästi. Mikäli prosessoriydin spekuloi väärin, data jää silti prosessorin muistiin. Taitava hakkeri voisi hyödyntää tätä informaatiota. Tiettävästi kukaan ei haavoittuvuuksia ole tähän asti hyödyntänyt.
Intel puolestaan kertoo nyt toimittaneensa päivityksen 90 prosenttia viimeisen viiden vuoden aikana markkinoille tuoduista prosessoreista. Yhtiön tuoreiden tietojen mukaan paikkaukset kyllä suojaavat haavoittuvuuksilta, mutta käyttäjät erityisesti datakeskuksissa ovat raportoineet lisääntyvistä järjestelmien kaatumisista.
Intel on paikantanut ongelmat Ivy Bridge-, Snady Bridge-, Skylake- ja Kaby Lake -sarjan prosessoreillaan ja työstää parhaillaan korjausta. Samaan aikaan Intel kertoi, että testien mukaan korjaukset aiheuttavat palvelimissa 0-4 prosentin heikentymisen suorituskyvyssä.