J'ai vu que sous Debian 12, la mitigaiton par mise à jour du microcode est disponible très rapidement : Inst intel-microcode [3.20230512.1] (3.20230808.1~deb12u1 Debian-Security:12/stable-security [amd64]). Je suppose que la mitigation est aussi disponible pour les autres versions de Debian ?
Au niveau de cette vulnérabilité. J'ai commencé à patcher mes deb11 et 12. Je n'ai pas remarqué de problème particulier au niveau perfs. Le patch se fait via le microcode.
Par contre, je viens de restart une debian10, le patch n'est dispo qu'au niveau du kernel, le microcode n'est pas à jour. Et là côté perf par contre l'impact est assez monstrueux…
Quelqu'un a un autre retour d'expérience sur deb10 au sujet de ce patch ? Je scrute la page security chez debian pour le microcode, en espérant que ce soit maj sur deb10 rapidement…
@Fritz2cat oui, je travaille dans l'équipe bare metal et je fais référence à notre infrastructure PXE qui passe par iPXE pour les serveurs en boot UEFI.
Le boot PXE, c'est le boot via le réseau non ? J'ai cru comprendre (et constaté) qu'il n'y avait plus l'option de boot network dans les manager (OVH et SYS). De quoi parlez vous ? Merci !
@hapx dans votre cas, le kernel ne chargera pas le microcode puisqu'il verra qu'il est déjà à jour. Malgré tout, c'est plutôt une bonne chose d'avoir le microcode d'installé dans votre 0S au cas où un jour vous soyez amené à booter sans passer par notre netboot, ou pour vous permettre de le recharger à chaud (malheureusement ce n'est plus possible sous Debian 12 car son kernel n'a pas `CONFIG_MICROCODE_LATE_LOADING` d'activé).
@TTY en effet, le PXE c'est le boot par le réseau / netboot. Tous les serveurs chez OVhcloud bootent de cette manière-là, c'est ce qui nous permet d'aiguiller votre serveur vers le système de rescue ou vers l'OS installé sur disque. Ce que nous ne proposons plus est la possibilité de netbooter sur un kernel OVHcloud avec votre OS installé sur disque.