Luka w zabezpieczeniach hosta L1 Terminal Fault’ (L1TF) Speculative-Execution w procesorach Intel

Opis jak „naprawić” lukę w zabezpieczeniach hosta VMware vSphere Hypervisor (ESXi) L1 Terminal Fault’ (L1TF) Speculative-Execution w procesorach Intel: CVE-2018-3646, CVE-2018-3620 i CVE-2018-3615

Z poziomu wiersza poleceń

  • Włącz SSH i powłokę konsoli.
  • Przełącz hosta w tryb maintenance
  • Połącz się poprzez SSH
  • Sprawdź aktualne wartości.
esxcli system settings kernel list -o hyperthreadingMitigation
  • Sprawdź aktualne wartości VM
esxcli system settings kernel list -o hyperthreadingMitigationIntraVM
  • Wyłączenie „ESXi Side-Channel-Aware Scheduler” (przełączenie z false na true)
esxcli system settings kernel set -s hyperthreadingMitigation -v TRUE

esxcli system settings kernel set -s hyperthreadingMitigationIntraVM -v FALSE

  • Restartujemy hosta
  • Wychodzimy z trybu maintenance

Z poziomu ESXi Host Client

  • Przechodzimy w tryb maintenance
  • W zakładce Manage -> System -> Advanced settinigs wyszukujemy: VMkernel.Boot.hyperthreadingMitigation i przełączamy z false na true
  • Restartujemy hosta
  • Wychodzimy z trybu maintenance