Nein. Angreifer (erst recht im Consumer Bereich) sind in aller Regel nicht SO schnell (Hollywood übertreibt da gern 'etwas'
).
Zudem ist die Lücke immer noch nur relevant, wenn bereits anderweitig, Schadcode auf dem System ausgeführt werden konnte.
ähm nö... technisch reicht das Ansurfen der falschen Website - und anderweitig Schadcode?,Was meinst du damit? Es geht hier nicht um Schadcode, sondern um Code der durch nen vermeindlichen Designfehler im Prozessor Daten abgreifen und manipulieren kann. Da brauch es keinen anderweitigen Schadcode sondern genau die paar Zeilen, die beim Prozessor für das Verhalten sorgen. Wie die ausgeführt werden oder da rein kommen, völlig hupe...
Die andere Aussage ist aus meiner Sicht auch grob fahrlässig in diesem Zusammenhang. Ganz ohne Hollywood sollte man sich vllt die Frage stellen: wenn es einem Team unabhängiger "Experten" gelang, hier so einen PoC respektive konkrete Exploits zu schreiben, warum sollte die dunkle Seite der Macht das nicht ebenso können - oder schon lange nutzen? Nach deiner Aussage heist das ja -> wir halten ab sofort die Klappe und sagen nix mehr über gefundene Lücken, dann ists ja sicher, weil die anderen bekommen das nicht hin oder brauchen viel länger??
Übrigens, stell dir nur mal vor - ein einziger der Beteiligten "Experten" wäre zudem noch in der anderen Szene tätig... was dann? Ne Lücke, die seit nem halben Jahr den Herstellern bekannt ist, an der man sonstwie lange vorher schon gesessen hat - und du meinst, die bösen Jungs sind nur in Hollywood SO schnell??? Ernsthaft?
Wozu hundert tausende Dollar für zero days ausgeben - hier gibts ne Lücke, seit wahrscheinlich 20+ Jahren drin. Und mal ehrlich, du bist doch in der Softwareentwicklung tätig - wenn ICH da mal drüber nachdenke, die Idee das zu checken ob der Prozessor OoO like da nicht vllt was macht, was er nicht machen sollte, ist so ultra schwer nicht zu haben... Eigentlich eher kurrios, DASS das so lange brauchte bis es mal wer nachweist...
Bei mir in der Firma hat der WSUS die Updates (Windows und Internet Explorer) gezogen, aber kein einziger PC und auch nicht die Server ziehen die Updates vom WSUS.
Es gibt nen Reg Key - den muss die AV Lösung setzten, erst dann soll der Patch kommen. Man kann den Key händisch setzten, ggf. hagelt es dann aber Bluescreens wenn die AV Lösung auf falsche Speicherbereiche losgeht...
Ist ggf. dein Problem?