Vulnérabilité Downfall (CVE-2022-40982/GDS)

Bonjour à tous,

Cette vulnérabilité encore appelée Gather Data Sampling (GDS) nous a été signalée par ce post:
https://community.ovh.com/t/Information-Vulnérabilité-Downfall/60029/2
Autres articles :
https://www.lemondeinformatique.fr/actualites/lire-la-faille-downfall-met-a-mal-des-milliards-de-processeurs-intel-91247.html
https://www.lemonde.fr/pixels/article/2023/08/09/une-faille-de-securite-importante-decouverte-sur-des-processeurs-intel_6184900_4408996.html
https://www.01net.com/actualites/milliards-processeurs-intel-grave-faille-securite.html

J'ai vu que sous Debian 12, la mitigaiton par mise à jour du microcode est disponible très rapidement :
Inst intel-microcode [3.20230512.1] (3.20230808.1~deb12u1 Debian-Security:12/stable-security [amd64]).
Je suppose que la mitigation est aussi disponible pour les autres versions de Debian ?

Résultat de test Spectre avant la mitigation :



Résultat de test Spectre après la mitigation :

Au niveau de cette vulnérabilité.
J'ai commencé à patcher mes deb11 et 12.
Je n'ai pas remarqué de problème particulier au niveau perfs.
Le patch se fait via le microcode.

Par contre, je viens de restart une debian10, le patch n'est dispo qu'au niveau du kernel, le microcode n'est pas à jour. Et là côté perf par contre l'impact est assez monstrueux…

Quelqu'un a un autre retour d'expérience sur deb10 au sujet de ce patch ?
Je scrute la page security chez debian pour le microcode, en espérant que ce soit maj sur deb10 rapidement…

Bonjour,
Pour information, https://help.ovhcloud.com/csm/fr-dedicated-servers-downfall-vulnerability?id=kb_article_view&sysparm_article=KB0059178#using-ovhcloud-ipxe comme l'indique la documentation, dans la majorité des cas, il vous suffit de rebooter votre serveur pour qu'il prenne au démarrage la dernière version du microcode Intel
C'est le cas si votre serveur :

* boote en UEFI

* et boote sur disque via notre infrastructure PXE (boot mode hd - Boot to disk)

Cependant, votre serveur ne passera pas par iPXE et vous devrez mettre à jour le microcode au niveau de votre OS si votre serveur :

* boote en legacy
* ou boote sur disque sans passer par le PXE (par exemple dans le cas où le serveur est en OLA full private)


notre infrastructure PXE


Bonjour,
Parlez-vous au nom de OVH ?

@Fritz2cat oui, je travaille dans l'équipe bare metal et je fais référence à notre infrastructure PXE qui passe par iPXE pour les serveurs en boot UEFI.


oui


Ce serait bien d'indiquer que vous êtes d'OVH, dans votre avatar ou pseudo.

@Fritz2cat C'est en cours de validation en interne, j'espère que ce sera fait cette semaine.

EDIT : c'est effectif.

Dans mon cas : serveur bootant en UEFI en mode hd - Boot to disk,
il y a donc double correction :

1) par microcode avec l'infrastructure OVH PXE
et 2) par microcode avec les mises à jour de Debian 12.

J'espère que dans ce cas il n'y a pas de conflit ni de perte de performance.

Le boot PXE, c'est le boot via le réseau non ?
J'ai cru comprendre (et constaté) qu'il n'y avait plus l'option de boot network dans les manager (OVH et SYS). De quoi parlez vous ?
Merci !

@hapx dans votre cas, le kernel ne chargera pas le microcode puisqu'il verra qu'il est déjà à jour. Malgré tout, c'est plutôt une bonne chose d'avoir le microcode d'installé dans votre 0S au cas où un jour vous soyez amené à booter sans passer par notre netboot, ou pour vous permettre de le recharger à chaud (malheureusement ce n'est plus possible sous Debian 12 car son kernel n'a pas `CONFIG_MICROCODE_LATE_LOADING` d'activé).

@TTY en effet, le PXE c'est le boot par le réseau / netboot. Tous les serveurs chez OVhcloud bootent de cette manière-là, c'est ce qui nous permet d'aiguiller votre serveur vers le système de rescue ou vers l'OS installé sur disque. Ce que nous ne proposons plus est la possibilité de netbooter sur un kernel OVHcloud avec votre OS installé sur disque.


c'est ce qui nous permet d'aiguiller votre serveur vers le système de rescue ou vers l'OS installé sur disque.


Merci. Vous m'apprenez quelque chose.
Belle journée.