Verificar e bloquear a falha L1TF

SumƔrio

No seguimento da divulgação pĆŗblica da vulnerabilidade L1TF (ā€œL1 Terminal Fault" ou "Foreshadow"), foram publicados diversos procedimentos e patches para minimizar a exposição a este risco.

Este manual explica como bloquear esta vulnerabilidade.

Requisitos

  • Dispor de um utilizador com ligação ao vSphere.
  • Utilizar o hyperthreading nas suas mĆ”quinas virtuais

InstruƧƵes

Lembrete:

VariƔvelVulnerƔvelSolucionado pelo patch?
VariÔvel 1: L1 Terminal Fault - VMM (CVE-2018-3646)SimNão (mas mitigado)
VariÔvel 2: L1 Terminal Fault - OS (CVE-2018-3620)Não
VariÔvel 3: L1 Terminal Fault - SGX (CVE-2018-3615)Não
Info

L1 Terminal Fault - SGX (CVE-2018-3615) não afeta os hipervisores VMware: https://kb.vmware.com/s/article/54913

No que diz respeito ao Private Cloud, a gama SDDC Ć© a Ćŗnica a poder ficar afetada por esta vulnerabilidade.

Explicamos esta falha neste artigo.

Processo de mitigação

Info

Tenha em conta que as ações descritas abaixo não permitem corrigir a falha, servem apenas para desativar o hyperthreading nos hosts ESXi. No entanto, visto que a falha L1TF necessita do hyperthreading para funcionar, a sua desativação irÔ proteger a sua infraestrutura da exploração desta vulnerabilidade.

O processo de mitigação estÔ descrito no seguinte artigo da VMware: https://kb.vmware.com/s/article/55806.

Este procedimento divide-se em 3 partes.

1 - Atualização

Embora a OVHcloud atualize o vCenter, deverÔ encarregar-se da atualização dos hosts ESXi. O patch estÔ disponível no Update Manager.

PoderĆ” consultar a lista de patches para os hosts ESXi neste documento.

Após a atualização, aparecerÔ a seguinte mensagem de alerta no resumo do host:

2 - Avaliação do ambiente

Os hosts ESXi jÔ estão atualizados, mas a correção não foi aplicada.

Antes de o fazer, deve considerar os possíveis problemas que são explicados no artigo da VMware anteriormente referido, assim como a diminuição do rendimento observada, que é detalhada neste artigo.

3 - Ativação

Depois de consultar a documentação anterior, poderÔ ativar o parâmetro que permite desativar o hyperthreading na configuração avançada do sistema.

Tem à sua disposição um filtro no canto superior direito.

Esta operação deve ser realizada para cada um dos hosts.

Para obter mais informaƧƵes, pode consultar a secção ā€œResolutionā€, artigo n.Āŗ 3, deste artigo da VMware.

Warning

Se, tendo em conta a informação referida anteriormente, não pretender desativar o hyperthreading, pode eliminar a mensagem de alerta seguindo os passos indicados neste artigo.

A OVHcloud não recomenda esta solução e não se responsabiliza pelas consequências que possam advir.

Quer saber mais?

Fale com a nossa comunidade de utilizadores em https://community.ovh.com/en/

Esta pÔgina foi útil?