macOS에 대한 Meltdown 취약점 수정이 이미 있습니까?


답변:


15

붕괴

macOS 10.13.2에서 2017 년 12 월 6 일에 패치 된 macOS iOS 11.2에서 2017 년 12 월 2 일에 패치 된 macOS

Apple은 macOS High Sierra 10.13.2, 보안 업데이트 2017-002 Sierra 및 보안 업데이트 2017-005 El Capitan에서 CVE-2017-5754 (Meltdown)를 패치했습니다. (지원 문서 HT208331 )

스펙터

1 월 8 일부터 Apple은 Spectre의 효과를 최소화하기 위해 macOS 및 iOS에서 Safari 업데이트를 출시했습니다. (지원 기사 HT208394 ) 스펙터는 "패치"할 수 없으며 실행하기가 더 어렵다는 점에 유의하십시오.


4
애플이 "패치 스펙터"를 제안한다는 것은 부정확하다. 스펙터는 단일 익스플로잇보다 더 많은 방법론입니다. Apple은 JavaScript를 사용 하여이 기술 을 실행 하기 어렵게 하는 Safari 용 패치를 개발 중입니다 . 실제로 모든 스펙터 유형 공격을 중지하려면 하드웨어를 변경해야합니다.
MJeffryes

3
이 정보는 올바르지 않습니다. Apple이 보안 업데이트 노트를 개정했습니다. Sierra와 El Capitan은 아직 Meltdown을 위해 패치되지 않았습니다.
lunixbochs

2
Apple에서 macOS <10.13 또는 iOS <11을 패치할지 여부를 표시 했습니까? 아니면 그 사용자들이 계속 취약한 상태입니까?
Thunderforge

지원 기사 HT208331에는 하루 동안 Sierra와 ElCap이 포함되었습니다. 그러나 더 이상 그렇게하지 않습니다. 이 답변은 잘못되었습니다.
Gilby

10.13.3으로 업그레이드 한 후 성능이 저하 된 것을 본 사람이 있습니까? 포트란으로 코딩 된 여러 응용 프로그램이 상당히 느리게 실행됩니다. 실행 시간이 거의 두 배가되었습니다.
sunt05

10

다른 유사한 보안 관련 게시물에 게시 된 것처럼 보안 취약점을 패치 할 때까지 언급하지 않는 것이 Apple의 정책입니다.

Apple 보안 업데이트에 관하여

Apple은 고객 보호를 위해 조사가 진행되고 패치 또는 릴리스가 제공 될 때까지 보안 문제를 공개, 토론 또는 확인하지 않습니다. 최신 릴리스는 Apple 보안 업데이트 페이지 에 나열되어 있습니다 .

따라서 링크 된 기사의 의견은 회의론으로보아야합니다.

애플은이 결함에 대해 아직 언급하지 않았지만, Windows 보안 전문가 인 Alex Ionescu는 macOS에 대한 새로운 10.13.3 업데이트에서 수정이 있었다고 언급했다.

그러나 약간의 탐정 작업을 통해 통찰력을 얻을 수 있습니다. 상기 찾고 이 특정 취약점에 할당 된 CVE , * 우리가 문제의 목록을 얻을 수 있어야 그들이 보안 패치를 발행하기로 결정 때 애플에 의해 해결 될 세 CVE의 이러한 문제에 할당을 있습니다 :

  • CVE-2017-5753 및 CVE-2017-5715가 Spectre에 할당되었습니다. 현재 사용할 수있는 패치가 없습니다. 그러나 애플 에 따르면 이 취약점은 "악용하기가 매우 어렵지만"Javascript를 통해 수행 될 수 있습니다. 따라서 향후 macOS 및 iOS에서 Safari 업데이트를 발행 할 예정입니다.

    Apple은 앞으로 이러한 악용 기술을 완화하기 위해 macOS 및 iOS에서 Safari 업데이트를 출시 할 예정입니다. 우리의 현재 테스트에 따르면 다가오는 Safari 완화는 속도계 및 ARES-6 테스트에 영향을 미치지 않으며 JetStream 벤치 마크에 2.5 % 미만의 영향을 미칩니다.

  • CVE-2017-5754가 Meltdown에 할당되었습니다. 이것은 macOS High Sierra 10.13.2 로만 패치되었습니다 . 시에라와 엘 캐피 탄은 아직 패치되지 않았습니다.

TL; DR

Meltdown은 macOS High Sierra의 최신 업데이트에서 패치되었습니다. 시에라와 엘 캐피 탄은 현재 패치되지 않은 상태입니다.

스펙터는 패치되지 않았지만 Javascript에서 악용 될 수는 있지만 실행하기가 매우 어렵습니다. Apple에서 제공하는 업데이트 외에 해당되는 경우 브라우저 (Firefox, Chrome 등)를 업데이트하십시오.


* CVE® ( Common Vulnerabilities and Exposures )는 널리 알려진 사이버 보안 취약점의 일반적인 식별자 목록입니다. 전 세계 CNA (CVE 번호 부여 기관)에서 할당 한 "CVE ID (CVE ID)"를 사용하여 고유 한 소프트웨어 취약성에 대한 정보를 논의하거나 공유 할 때 당사자 간의 신뢰를 보장하고 도구 평가의 기준을 제공합니다. 사이버 보안 자동화를위한 데이터 교환이 가능합니다.



1
steve의 답변에서 알 수 있듯이 CVE-2017-5754는 이제 macOS 10.13.2 업데이트에서 패치 된 것으로 표시됩니다. 아마도 이것은 게시 한 이후에 추가 된 것입니다. 이것이 허용되는 답변이므로 변경 사항을 반영하도록 업데이트하는 것이 좋습니다.
David Z

@DavidZ-감사합니다. 내가 대답을 입력하면, 해당 업데이트는 애플의 사이트에 게시되지 않은
앨런

2
이 정보는 올바르지 않습니다. Apple이 보안 업데이트 노트를 개정했습니다. Sierra와 El Capitan은 아직 Meltdown을 위해 패치되지 않았습니다.
lunixbochs

@lunixbochs-TY. 이에 따라 답변의 정보를 업데이트했습니다.
Allan
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.