Verificar e bloquear a falha L1TF
SumƔrio
No seguimento da divulgação pĆŗblica da vulnerabilidade L1TF (āL1 Terminal Fault" ou "Foreshadow"), foram publicados diversos procedimentos e patches para minimizar a exposição a este risco.
Este manual explica como bloquear esta vulnerabilidade.
Requisitos
- Dispor de um utilizador com ligação ao vSphere.
- Utilizar o hyperthreading nas suas mƔquinas virtuais
InstruƧƵes
Lembrete:
L1 Terminal Fault - OS (CVE-2018-3620) não afeta os hipervisores VMware e requer um acesso local ao vCenter/VCSA
L1 Terminal Fault - SGX (CVE-2018-3615) não afeta os hipervisores VMware: https://kb.vmware.com/s/article/54913
No que diz respeito ao Private Cloud, a gama SDDC Ć© a Ćŗnica a poder ficar afetada por esta vulnerabilidade.
Explicamos esta falha neste artigo.
Processo de mitigação
Tenha em conta que as ações descritas abaixo não permitem corrigir a falha, servem apenas para desativar o hyperthreading nos hosts ESXi. No entanto, visto que a falha L1TF necessita do hyperthreading para funcionar, a sua desativação irÔ proteger a sua infraestrutura da exploração desta vulnerabilidade.
O processo de mitigação estÔ descrito no seguinte artigo da VMware: https://kb.vmware.com/s/article/55806.
Este procedimento divide-se em 3 partes.
1 - Atualização
Embora a OVHcloud atualize o vCenter, deverĆ” encarregar-se da atualização dos hosts ESXi. O patch estĆ” disponĆvel no Update Manager.
PoderĆ” consultar a lista de patches para os hosts ESXi neste documento.
Após a atualização, aparecerÔ a seguinte mensagem de alerta no resumo do host:
2 - Avaliação do ambiente
Os hosts ESXi jÔ estão atualizados, mas a correção não foi aplicada.
Antes de o fazer, deve considerar os possĆveis problemas que sĆ£o explicados no artigo da VMware anteriormente referido, assim como a diminuição do rendimento observada, que Ć© detalhada neste artigo.
3 - Ativação
Depois de consultar a documentação anterior, poderÔ ativar o parâmetro que permite desativar o hyperthreading na configuração avançada do sistema.
Tem à sua disposição um filtro no canto superior direito.
Esta operação deve ser realizada para cada um dos hosts.
Para obter mais informaƧƵes, pode consultar a secção āResolutionā, artigo n.Āŗ 3, deste artigo da VMware.
Se, tendo em conta a informação referida anteriormente, não pretender desativar o hyperthreading, pode eliminar a mensagem de alerta seguindo os passos indicados neste artigo.

A OVHcloud não recomenda esta solução e não se responsabiliza pelas consequências que possam advir.
Quer saber mais?
Fale com a nossa comunidade de utilizadores em https://community.ovh.com/en/