"Meltdown" heeft voldoende verdiensten om de computerwereld volledig op zijn kop te zetten, maar het slechte nieuws is dat het niet alleen staat. Het wordt vergezeld door "Spectre", een kwetsbaarheid die in wezen bijna alle processoren met ondersteuning voor speculatieve uitvoering treft, en die beveiligingsexperts hoofdpijn bezorgt. Alsof dat nog niet genoeg is, maakt Spectre een hele reeks nieuwe aanvallen mogelijk, waaronder één via JavaScript. Dus, hoe kwetsbaar zijn browsers? Een nieuwe online tool van Tencent helpt ons dat te achterhalen.
De industrie zal jaren moeten werken om de effecten van Meltdown en Spectre te beperken, in te dammen en uiteindelijk te elimineren. Beide kwetsbaarheden kunnen tot op zekere hoogte worden aangepakt met patches, maar de prijs is prestatieverlies in specifieke werkomgevingen. De fundamentele oplossingen vereisen nieuwe architecturen en nieuwe hardware, dus is de prioriteit van alle verantwoordelijken om de impact op de snelheid tot een minimum te beperken. Vanuit technisch oogpunt is Spectre moeilijker te exploiteren dan Meltdown, en moeilijker te neutraliseren. Een van de beschikbare strategieën is het aanvallen van de belangrijkste op Spectre gebaseerde exploits met hotfixes, en sommige webbrowsers zijn begonnen deze over te nemen.
Het probleem is dat niet alle browsers in elk geval up-to-date zijn, en als we de informatie over Spectre correct interpreteren, treft het computers, servers, mobiele apparaten en IoT-platforms die vaak ver achterblijven op het gebied van updates. Een manier om je status te controleren is door het portaal van het XuanWu-lab van Tencent te bezoeken en op de knop te klikken. De check is bijna onmiddellijk, maar de officiële beschrijving dwingt ons om het resultaat met een korreltje zout te nemen. Als de tool meldt dat de browser "kwetsbaar" is, is dat zeker waar, maar de mededeling "niet kwetsbaar" maakt het absoluut niet waar, omdat er nog onbekende exploits kunnen bestaan.
Over het algemeen zijn de beschermingen tegen Spectre een werk in uitvoering. Google zal de eerste ronde patches voor Google Chrome vanaf 23 januari uitrollen, maar er is ook de optie om de experimentele modus "Strict Site Isolation" te activeren. Aan de kant van Firefox heeft de standaard build al aanpassingen ontvangen, terwijl de ESR-editie op de 23e een eigen update krijgt. Geduld.