主要メーカー「CPU」に脆弱性、データ漏洩のおそれ - クラウド含む幅広い環境へ影響
一方「Spectre」は、Googleや、グラーツ工科大学、ペンシルバニア大学、アデレード大学、Rambusなどの研究者によるチームが報告した。「投機的実行(speculative execution)」を由来としている。アプリケーション間の分離を破壊するもので、「Meltdown」と比較して悪用が難しい一方、影響を軽減することも難しいとしている。

「Spectre」のロゴ
いずれも脆弱性を根本的に解決するには、CPUを交換する必要があるが、「Meltdown」については、Linuxにおいてカーネルとユーザーメモリを分離する「KPTI(KAISER)」など、OSにおける緩和策が提供されており、「Windows」「Mac OS X」においても対応が進められている。
「Spectre」は、「Intel」「AMD」「ARM」のいずれも製品に影響があり、一部メーカーは影響についてアナウンスを開始した。
「Spectre」は「Meltdown」より対応が難しく、パッチで特定の問題へ対策を講じることはできるものの、研究者は今後問題が長期化する可能性もあると述べている。

影響を受けるベンダーの一覧(表:CERT/CC)
(Security NEXT - 2018/01/05 )
ツイート
関連リンク
PR
関連記事
印刷管理ソフト「PaperCut NG/MF」に深刻な脆弱性 - 悪用も確認
「Langflow」に複数の深刻な脆弱性 - 修正版が公開
Adobe、セキュリティアドバイザリ7件を公開 - 6件がクリティカル
WatchGuard「Fireware OS」に深刻な脆弱性 - 緊急対応を呼びかけ
NVIDIA「NemoClaw」「OpenShell」に複数脆弱性 - アップデートを公開
Ubiquitiの「UniFi OS」などに脆弱性22件 - 21件が「クリティカル」
「ServiceNow」に複数のクリティカル脆弱性 - 修正版を公開
米当局、悪用カタログにLinux脆弱性など3件を追加
「Dell Cloud Disaster Recovery」に複数の脆弱性 - 修正版を提供
「Apache Tomcat」に複数脆弱性 - 4件は「クリティカル」との評価も

