
安全性研究人員最近揭露了兩個安全漏洞,分別命名為 Meltdown 和 Spectre。現代處理器全都存在這些問題,幾乎所有運算裝置與作業系統也同樣受到波及。所有 Mac 系統與 iOS 裝置都受到影響,但就目前所知,尚無客戶因這些安全漏洞而遭受攻擊。駭客如要利用這些安全問題進行攻擊,必須在您的 Mac 或 iOS 裝置上載入惡意 app 方能做到,因此,我們建議您只從可信賴的來源下載軟體,例如 App Store。Apple 已隨 iOS 11.2、macOS 10.13.2、tvOS 11.2 釋出因應措施,以協助防禦 Meltdown。Apple Watch 不會受到 Meltdown 或 Spectre 的影響。未來幾天內,我們預計在 Safari 中釋出因應措施,防範 Spectre 造成任何影響。我們會針對這些問題,持續開發並測試更進一步的因應措施,這些因應措施也會隨著即將推出的 iOS、macOS 和 tvOS 更新釋出。
背景說明
Meltdown 和 Spectre 安全漏洞主要是利用現代 CPU 中名為推測執行的效能技術。推測執行可透過同時執行多項指令來提升運算速度,不過執行的順序不一定與指令輸入 CPU 時的順序相同。為了提升效能,CPU 會在目前分支完成之前,預測哪個分支路徑最有可能被採用,並根據其推測繼續執行該分支指令。如果預測錯誤,這個推測的執行就會以軟體無法察覺的方式倒回。
Meltdown 和 Spectre 漏洞攻擊手法會以不當方式利用推測執行功能,從權限較低的使用者程序(例如裝置上執行的惡意 app)來存取具有特殊權限的記憶體(包括系統核心)。










