作为一个SQL Server数据库管理员,我需要了解关于Meltdown/Spectre漏洞的哪些内容?

如果你没听说过,最近发现了一组相关漏洞,它们影响了过去十年内销售的几乎所有处理器。你可以在InfoSec.SE上找到有关Meltdown/Spectre漏洞更多技术细节的信息

作为一个SQL Server数据库管理员,我需要了解这个问题吗?

如果我们不与其他公司共享我们的SQL服务器(或虚拟机群),这仍然存在风险吗?

这只是一个操作系统补丁吗?还是需要针对此漏洞修复的SQL Server补丁/热修复可用?哪些SQL Server版本将被修复?

一些文章预测在高度虚拟化环境中可能会有5-30%的性能影响。是否有办法预测我的SQL服务器可能受到的性能影响?

1个回答

这里是微软关于这些漏洞的安全公告,已经分配了三个"CVE"编号:
  • CVE-2017-5715 - 分支目标注入("Spectre")
  • CVE-2017-5753 - 边界检查绕过("Spectre")
  • CVE-2017-5754 - 伪造数据缓存加载("Meltdown")
随着新信息的出现,微软的KB正在积极更新有关这些漏洞对SQL Server的影响:

KB 4073225: SQL Server指南以防范推测执行侧信道漏洞

微软的具体建议将取决于您的配置和业务场景,请参考KB获取详细信息。例如,如果您在Azure上托管,无需采取任何操作(环境已经修补)。然而,如果您在共享虚拟或物理环境中托管应用程序,并且存在潜在的不受信任代码,可能需要其他缓解措施。 目前有以下受影响的SQL版本可用于修补程序: SQL Server 2008: 2008 SP4 GDR SQL Server 2008R2: 2008R2 SP3 GDR SQL Server 2012: 2012 SP3 CU, 2012 SP3 GDR, 2012 SP4 GDR SQL Server 2014: 2014 SP2 GDR, 2014 SP2 CU SQL Server 2016: 2016 CU7 SP1, 2016 GRD SP1, 2016 CU, 2016 GDR, CU7 for 2016 SP1 SQL Server 2017: 2017 GRD, 2017 CU3 RTM, CU3 for 2017 这些SQL服务器补丁可以防止CVE 2017-5753(Spectre: Bounds check bypass)。 为了防止CVE 2017-5754(Meltdown: Rogue data cache load),您可以在Windows上启用Kernel Virtual Address Shadowing(通过注册表更改),或者在Linux上使用来自Linux发行商的补丁启用Linux Kernel Page Table Isolation(KPTI)。 为了防止CVE 2017-5715(Spectre: Branch target injection),您可以通过注册表更改加上硬件制造商的固件更新,启用Branch Target Injection mitigation hardware support(IBC)。 请注意,对于您的环境可能不需要KVAS、KPTI和IBC,并且这些是性能影响最大的更改(重点在于这里)。 微软建议所有客户安装更新版本的SQL Server和Windows。根据微软对SQL工作负载的测试,这对现有应用程序的性能影响应该可以忽略或最小化,但我们建议在部署到生产环境之前进行验证。 微软已经测量了内核虚拟地址阴影(KVAS)、内核页表间接(KPTI)和分支目标注入缓解(IBC)对各种SQL工作负载在不同环境中的影响,并发现某些工作负载存在显著的性能下降。我们建议在部署到生产环境之前验证启用这些功能的性能影响。如果启用这些功能对现有应用程序的性能影响过大,客户可以考虑将SQL Server与在同一台机器上运行的不受信任的代码隔离,以更好地缓解其应用程序的问题。
Microsoft System Center Configuration Manager (SCCM)的特定指导: 2018年1月8日以来降低推测执行侧信道漏洞的额外指导
相关博客文章: Brent Ozar: SQL Server Patches for Meltdown and Spectre Attacks SQLHA: The No Good, Terrible Processor Flaw and SQL Server Deployments – Nearly Everything You Need To Know Thomas LaRock: SQL Server Guidance to Protect Against Meltdown and Spectre Attacks Glenn Berry: Microsoft SQL Server Updates for Meltdown and Spectre Exploits Glenn Berry: Checking your Meltdown and Spectre Mitigation Status in Windows Aaron Bertrand: Latest Builds of SQL Server 2017 (collected info and links for CU3) Joey D'Antoni: Spectre and Meltdown: How Do They Impact SQL Server?