IOActive şirkətinin tədqiqatçıları AMD prosessorlarında (CVE-2023-31315) bir zəiflik aşkar ediblər ki, bu da sistemə icazəli yerli giriş zamanı SMM (System Management Mode, Ring -2) konfiqurasiyasını dəyişdirmək imkanı verir, hətta SMM Lock mexanizmi aktiv olsa belə. SMM səviyyəsi, hipervizor rejimindən və sıfır müdafiə döngəsindən yüksək prioritetə malikdir, bu da bütün sistem yaddaşına qeydsiz giriş imkanı təmin edir və əməliyyat sisteminin üzərində nəzarət üçün istifadə oluna bilər.
Sinkclose adı ilə tanınan zəiflik, modelə xas olan qeydiyyatların (MSR, Model Specific Register) düzgün yoxlanmaması səbəbindən yaranır. SMM üçün fiziki yaddaş səhifələrinin bir bölgəsi ayrılır ki, bu da yaddaş idarəedicisi səviyyəsində girişini bloklayır. Aşkar edilmiş zəiflik, müəyyən MSR qeydiyyatlarının manipulyasiyası vasitəsilə bu blokajı aşmağa imkan tanıyır, bununla belə SMM Lock rejiminin təyin edilməsi ilə qadağan olunmamışdır.
Zəifliyin istismarı, əməliyyat sisteminin nüvəsinin işlədiyi sıfır müdafiə döngəsindən həyata keçirilə bilər və bununla yanaşı, sistemdəki digər zəifliklərin istismarı və ya sosial mühəndislik metodlarının tətbiqi vasitəsilə öz mövcudluğunu qorumaq üçün istifadə oluna bilər. Əməliyyat sistemi SMM səviyyəsində kodun icrasını izləmək və nəzarət etmək imkanı yoxdur, bu da şifrələrin dəyişdirilməsi və əməliyyat sistemindən aşkar edilməyən gizli zərərli proqramların və ya rootkitlərin yerləşdirilməsi üçün istifadə oluna bilər, həmçinin yüklənmə mərhələsində təsdiqləmə prosesinin söndürülməsi və virtual mühitlərin bütövlüyünü yoxlama mexanizmlərinin aşılmasına yönəlmiş hücumlar üçün istifadə oluna bilər.
Zəiflik, 2006-cı ildən istehsal olunmuş demək olar ki, bütün AMD çiplərində, o cümlədən AMD EPYC (1-4 nəsil), Ryzen (R1000, R2000, 3000-8000, V1000, V2000, V3000), Athlon 3000 və Threadripper PRO prosessor seriyalarında mövcuddur. Zəifliyin bloklanması üçün mikrokod yeniləmələri artıq mobil və desktop seriyalı EPYC və Ryzen CPU-lar üçün buraxılmışdır. İnteqrasiya olunmuş CPU modelləri üçün yeniləmənin oktyabr ayında dərc edilməsi planlaşdırılır. SMM hücumu vasitəsilə yeridilmiş zərərli kodu aradan qaldırmağın yeganə yolu, fiziki əlaqəli SPI Flash proqramçısı vasitəsilə yaddaşın təmizlənməsidir.
Mənbə: opennet.ru
