Apple heeft zijn verklaring over de Meltdown- en Spectre-kwetsbaarheden online gezet. Het bedrijf bevestigt dat alle Mac- en iOS-apparaten getroffen zijn en zegt dat het al maatregelen tegen Meltdown heeft getroffen in zijn besturingssystemen. Binnenkort volgen updates tegen Spectre.
Volgens Apple zijn er nog geen exploits verschenen die Meltdown of Spectre inzetten bij aanvallen op Mac- of iOS-systemen. Exploits zouden veelal een kwaadaardige app vereisen die gebruikers dan zouden moeten installeren, dus Apple raadt aan alleen software vanuit betrouwbare bronnen zoals de App Store te installeren.
Apple heeft patches voor Meltdown doorgevoerd bij iOS 11.2, macOS 10.13.2 en tvOS 11.2, updates die in december uitkwamen. De Apple Watch is niet getroffen door Meltdown. Meltdown treft hoofdzakelijk Intel-processors, maar er is een kans dat de technieken ook in te zetten zijn voor processorarchitecturen van andere fabrikanten. Volgens Apple is er in ieder geval geen meetbare prestatievermindering bij macOS en iOS door de updates.
Volgens Apple is Spectre 'extreem moeilijk' te misbruiken, zelfs via kwaadaardige apps die lokaal draaien. Spectre treft zowel Intel- en AMD-processors als ARM-chips en is lastiger te patchen. Er bestaat de mogelijkheid dat aanvallen via Javascript op sites uit te voeren zijn. In de komende dagen brengt Apple daarom updates uit voor Safari om dit tegen te gaan. Bij de benchmarks Speedometer en ARES-6 ziet Apple geen impact op de prestaties, bij JetStream dalen de prestaties met maximaal 2,5 procent. Latere updates voor iOS, macOS, tvOS en watchOS moeten verdere patches tegen Spectre brengen.
Apple is een van vele bedrijven die klanten inlicht over de gevolgen van Meltdown en Spectre. Ook de chipbedrijven Intel, AMD en ARM doen dat, net als Microsoft met betrekking tot Azure, Amazon en Google.
Aangezien de kwetsbaarheden potentieel via Javascript misbruikt kunnen worden moeten browsermakers updates doorvoeren. Mozilla meldt eerste maatregelen doorgevoerd te hebben bij Firefox 57.0.4. Google neemt maatregelen in Chrome 64, die op 23 januari moet uitkomen. In de tussentijd kunnen Chrome-gebruikers site isolation inschakelen. Microsoft heeft Edge en Internet Explorer 11 bijgewerkt als onderdeel van Windows-beveiligingsupdate KB4056890.