---
title: "GCE VMのCentOS7とCentOS6のMeltdown, Spectre対応状況まとめ | grasys blog"
url: "https://blog.grasys.io/post/kyouhei/summary-centos7_centos6-meltdown_specter-compatibility-on-gce/"
description: "grasys加藤です。 2018年が始まってすぐに数多のエンジニアを恐怖させたCPUの実装に関連する3つのCVE=通称MeltDown, Spectreバグ。 CVE-2017-5753, CVE-2017-5715, CVE-2017-5754 本当はすべて終わってから記事にしようと思いましたが時間がかかりそうなの…"
---

# GCE VMのCentOS7とCentOS6のMeltdown, Spectre対応状況まとめ

-   ![](/_astro/noicon.CTHOhNiB_1HMs6A.webp)[kyouhei](/authors/kyouhei/)
-   公開日：2018年1月31日
-   カテゴリー：[Tech](/categories/tech/)
-   タグ：[#Compute Engine](/tags/compute-engine/)[#Google Cloud](/tags/google-cloud/)[#セキュリティ](/tags/セキュリティ/)

![GCE VMのCentOS7とCentOS6のMeltdown, Spectre対応状況まとめ](/_astro/og-image.DDSiu2Ny_XHpDd.webp)

grasys加藤です。

2018年が始まってすぐに数多のエンジニアを恐怖させたCPUの実装に関連する3つのCVE=通称MeltDown, Spectreバグ。

[CVE-2017-5753](http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5753), [CVE-2017-5715](http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5715), [CVE-2017-5754](http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5754)

本当はすべて終わってから記事にしようと思いましたが時間がかかりそうなので一旦まとめることにして、随時更新をしていきます。

**2018-03-14 kernel情報更新** ひょっとしてCentOS7はSpectreも対応完了？！

背景やその技術的な説明は各所でなされているのでここで繰り返すつもりはありませんが、Google Project Zeroはとんでもないバグを掘り起こしていまいました(賞賛です)。

[Project Zero: Reading privileged memory with a side-channel](https://googleprojectzero.blogspot.jp/2018/01/reading-privileged-memory-with-side.html)

この記事ではこの対応状況を追っていきたいと思います。

尚、 **未だSpectre Variant 2は解消されていません** 。 ちなみにこの脆弱性への攻撃はかなり難しいです。

## 脆弱性診断ツール

nixCraft社製の診断ツールを入れて測定します。素晴らしいスクリプト。

3つのCVE全てについて診断してくれます。

Plain textcontent\_copy

```
git clone https://github.com/speed47/spectre-meltdown-checker.git
cd spectre-meltdown-checker/
sudo sh spectre-meltdown-checker.sh
```

こちらはCentOS以外、DebianやUbuntuでも動作するようです(未確認)

* * *

## CentOS7 imageの対応状況

### バージョン : 3.10.0 リリース : 693.21.1.el7

**2018-03-14 現在の最新image**

`yum update kernel` してrebootすると自動的にこのカーネルになります。

`Spectre Variant 2` のMitigation2: Retpolineを使用したコンパイルカーネルがYESになりました。 おぉ結局Retpoline採用したんですかね？関連記事見つけられませんでした。 しかし惜しいかなretpoline-aware compilerを使ったかUNKNOWNということでVulnerableなままです。

Retpolineについての詳細は [こちら](https://support.google.com/faqs/answer/7625886)

でもこれ、だいぶ前進したんじゃないですかね？！

Plain textcontent\_copy

```
$ uname -a
Linux kato 3.10.0-693.21.1.el7.x86_64 #1 SMP Wed Mar 7 19:03:37 UTC 2018 x86_64 x86_64 x86_64 GNU/Linux
```

![バージョン : 3.10.0 リリース : 693.21.1.el7の画面](/_astro/01-2_3.10.0-693.21.1-86fe0056.Ceqd35ah_1DrVft.webp)

* * *

### バージョン : 3.10.0 リリース : 693.17.1.el7

本脆弱性については前バージョンと変化なし。

Plain textcontent\_copy

```
$ uname -a
Linux kato 3.10.0-693.17.1.el7.x86_64 #1 SMP Thu Jan 25 20:13:58 UTC 2018 x86_64 x86_64 x86_6
```

![バージョン : 3.10.0 リリース : 693.17.1.el7の画面](/_astro/02-1-1024x886-55a8e376.OZeQysmN_Z1hN0SP.webp)

* * *

### バージョン : 3.10.0 リリース : 693.11.6.el7

こちらで `Spectre Variant 1` と `Meltdown` の対策がなされました。 コンパイルされたのは1月4日です。

Linux Kernel開発者たちの対応のおかげです。もう足を向けて眠れません(だいぶ前から)

[Meltdown and Spectre Linux Kernel Status](http://www.kroah.com/log/blog/2018/01/06/meltdown-status/)

Plain textcontent\_copy

```
$ uname -a
Linux kato 3.10.0-693.11.6.el7.x86_64 #1 SMP Thu Jan 4 01:06:37 UTC 2018 x86_64 x86_64
```

![バージョン : 3.10.0 リリース : 693.11.6.el7の画面](/_astro/03-2-1024x886-77363b33.DXtlIN8u_1Xkz8x.webp)

* * *

### バージョン : 3.10.0 リリース : 693.el7

昨年8月から提供されているバージョンがこちら。脆弱性があります！！

Plain textcontent\_copy

```
$ uname -a
Linux kato 3.10.0-693.el7.x86_64 #1 SMP Tue Aug 22 21:09:27 UTC 2017 x86_64 x86_64 x86
```

![バージョン : 3.10.0 リリース : 693.el7の画面](/_astro/04-4-1024x886-e3d37dc9.CHVxINir_Z2i0HvA.webp)

* * *

### CentOS6 imageの対応状況

#### バージョン : 2.6.32 リリース : 696.20.1.el6

**2018-01-31 現在の最新image**

`yum update kernel` してrebootすると自動的にこのカーネルになります。

Plain textcontent\_copy

```
$ uname -a
Linux kyouhei 2.6.32-696.20.1.el6.x86_64 #1 SMP Fri Jan 26 17:51:45 UTC 2018 x86_64 x86
```

![バージョン : 2.6.32 リリース : 696.20.1.el6の画面](/_astro/05-5-1024x869-3f80c97e.3FEeWO1u_Z29gD6G.webp)

* * *

### バージョン : 2.6.32 リリース : 696.18.7.el6

el6の脆弱性対応カーネル。

Plain textcontent\_copy

```
$ uname -a
Linux kyouhei 2.6.32-696.18.7.el6.x86_64 #1 SMP Thu Jan 4 17:31:22 UTC 2018 x86_64 x86_64
```

![バージョン : 2.6.32 リリース : 696.18.7.el6の画面](/_astro/06-6-1024x869-ef23c0e3.DXemt9Si_11NXII.webp)

* * *

### バージョン : 2.6.32 リリース : 696.16.1.el6

昨年11月から提供されているバージョンがこちら。脆弱性があります！！

Plain textcontent\_copy

```
$ uname -a
Linux kyouhei 2.6.32-696.16.1.el6.x86_64 #1 SMP Wed Nov 15 16:51:15 UTC 2017 x86_64 x86_64 x86_64 GNU/Linux
```

![バージョン : 2.6.32 リリース : 696.16.1.el6の画面](/_astro/07-7-1024x869-6bfea84c.DzIrC92c_Z2qC5KS.webp)

* * *

## 対策について

Google側が管理するホストマシーンはすでにMeltdownはもちろん、Spectreにも対応済みです。 この対策にはRetpolineという新しいテクノロジーが使われています。Retpolineはカーネルコンパイル用のコードが配布されているので試すことができますし、今回使った脆弱性診断ツールも対応しています。

ただしユーザのVMには対策が必要です。しかし、カーネルアップデートはデリケートな問題です。 もちろん脆弱性などない環境に越したことはありませんが、システム停止につながってしまっては本末転倒。十分に検証を行ってからアップデートを行いましょう。

## この記事を書いた人

[![](/_astro/noicon.CTHOhNiB_Z24aAgM.webp)](/authors/kyouhei/)

### [kyouhei](/authors/kyouhei/)

kyouheiのプロフィールと執筆記事をご覧いただけます。

[プロフィールと記事一覧](/authors/kyouhei/)