L'année dernière, un correctif a été proposé pour le noyau Linux qui permettraitProcesseur obsolèteVersion du microcode signalée comme faille de sécurité. Étant donné qu'Intel publie régulièrement de nouvelles mises à jour du microcode du processeur pour corriger les failles de sécurité et résoudre d'autres problèmes de fonctionnalités, le noyau Linux commencera à avertir les utilisateurs lorsqu'il reconnaît qu'un processeur a déployé un microcode de processeur obsolète. Le correctif est maintenant mis en file d'attente dans la branche tip/tip.git, il semble donc qu'il sera soumis pour le prochain cycle du noyau Linux 6.16.

image.webp

Il y a eu des exemples concrets depuis la proposition initiale de correctif l'année dernière, avec le nouveau microcode du processeur publiant deux avertissements de sécurité en novembre et une mise à jour du microcode du processeur résolvant cinq nouveaux problèmes de sécurité en février. Cela n'est le cas que depuis quelques mois, et si vous suivez ce correctif depuis longtemps, vous savez que des problèmes de sécurité du processeur sont apparus chez tous les fournisseurs ces dernières années, et il est courant de voir des atténuations appliquées via des mises à jour du microcode.

Cet après-midi, un correctif permettant de signaler aux utilisateurs les versions obsolètes du microcode du processeur Intel a été mis en file d'attente dans la branche x86/microcode de tip/tip.git. Étant donné que le microcode mis à jour est susceptible de contenir des correctifs de sécurité et/ou des problèmes de fonctionnalité résolus, lorsqu'un processeur est détecté exécutant un microcode obsolète, un/sys/devices/system/cpu/vulnerabilities/old_microcodeFaites un rapport. Ce répertoire se trouve dans le même répertoire sysfs que le répertoire de reporting pour les autres vulnérabilités de sécurité du processeur, ce qui facilite sa collecte. Lors du débogage des problèmes du noyau Linux, il est également important de vous assurer que vous utilisez le dernier microcode du processeur.

En plus de signaler d'anciens problèmes de microcode via sysfs, l'identification d'un microcode CPU obsolète peut également polluer le noyau Linux en cours d'exécution avec l'indicateur "TAINT_CPU_OUT_OF_SPEC".

L'identification des versions obsolètes du microcode du processeur Intel n'est pas triviale et repose sur une liste statique des différentes versions du microcode du processeur pour chaque famille/modèle/étape de processeur. Par conséquent, au fil du temps, cette liste doit être mise à jour et maintenue par les ingénieurs Intel pour refléter correctement les dernières versions du microcode publiées.

Le correctif est maintenant mis en file d'attente via la branche tip/tip.git x86, et à moins que quelqu'un ne conteste ce rapport à la dernière minute, il sera très probablement validé dans la fenêtre de fusion Linux 6.16 d'ici un mois.