Die Implementierung von DDIO in Intel-Chips erlaubt es, eine Netzwerkattacke durch die Erfassung von Tasteneingaben in einer SSH-Sitzung durchzufĂŒhren.

Eine Gruppe von Forschern der Vrije Universiteit Amsterdam und der ETH ZĂŒrich hat eine Technik fĂŒr Netzwerkangriffe entwickelt NetCAT (Network Cache ATtack), die es ermöglicht, durch die Anwendung von Datenanalysetechniken ĂŒber SeitenkanĂ€le remote die Tasten zu bestimmen, die vom Benutzer wĂ€hrend einer SSH-Sitzung gedrĂŒckt werden. Das Problem tritt nur auf Servern auf, die Technologien verwenden RDMA (Remote Direct Memory Access) und DDIO (Data-Direct I/O).

Intel-Unternehmen glaubt, weshalb es schwierig ist, den Angriff in der Praxis umzusetzen, da er den Zugriff des Angreifers auf das lokale Netzwerk, sterile Bedingungen und die Verbindung zwischen Hosts unter Verwendung der Technologien RDMA und DDIO erfordert, die normalerweise in isolierten Netzwerken eingesetzt werden, wie beispielsweise in Rechenclustern. Das Problem wurde ein geringer GefĂ€hrdungsgrad (CVSS 2.6, CVE-2019-11184) zugewiesen und es wird empfohlen, DDIO und RDMA in lokalen Netzwerken nicht zu aktivieren, in denen kein Sicherheitsperimeter gewĂ€hrleistet ist und der Anschluss unzuverlĂ€ssiger Clients erlaubt ist. DDIO wird in Serverprozessoren von Intel seit 2012 (Intel Xeon E5, E7 und SP) eingesetzt. Systeme mit AMD-Prozessoren und von anderen Herstellern sind nicht betroffen, da sie die Speicherung von ĂŒber das Netzwerk ĂŒbertragenen Daten im CPU-Cache nicht unterstĂŒtzen.

Die verwendete Angriffsmethode Ă€hnelt der Schwachstelle „Throwhammer«, die es ermöglicht, den Inhalt einzelner Bits im RAM durch Manipulation von Netzwerkpaketen in Systemen mit RDMA zu Ă€ndern. Das neue Problem ist eine Folge der BemĂŒhungen zur Minimierung von Verzögerungen bei der Anwendung des DDIO-Mechanismus, der eine direkte Interaktion der Netzwerkkarte und anderer PeripheriegerĂ€te mit dem Cache des Prozessors ermöglicht (wĂ€hrend der Verarbeitung von Netzwerkpaketen werden die Daten im Cache gespeichert und aus dem Cache abgerufen, ohne auf den Speicher zuzugreifen).

Durch DDIO gelangen unter anderem auch Daten in den CPU-Cache, die wĂ€hrend schĂ€dlicher NetzwerkaktivitĂ€ten generiert werden. Der NetCAT-Angriff beruht darauf, dass Netzwerkkarten aktiv Daten cachen und die Geschwindigkeit der Paketverarbeitung in modernen lokalen Netzwerken ausreichend ist, um die Cache-Population zu beeinflussen und das Vorhandensein oder Nichtvorhandensein von Daten im Cache durch die Analyse von Übertragungsverzögerungen festzustellen.

Bei der Verwendung interaktiver Sitzungen, z. B. ĂŒber SSH, wird das Netzwerkpaket unmittelbar nach dem DrĂŒcken der Taste gesendet, d. h. die Verzögerungen zwischen den Paketen korrelieren mit den Verzögerungen zwischen den Tasteneingaben. Durch statistische Analyse und die BerĂŒcksichtigung, dass die Verzögerungen zwischen den Tasteneingaben in der Regel von der Position der Taste auf der Tastatur abhĂ€ngen, kann mit einer gewissen Wahrscheinlichkeit die eingegebene Information rekonstruiert werden. Zum Beispiel tippen die meisten Menschen in der Regel „s“ nach „a“ deutlich schneller als „g“ nach „s“.

Die im Prozessorcache gespeicherten Informationen ermöglichen auch RĂŒckschlĂŒsse auf die genauen Zeitpunkte der Pakete, die von der Netzwerkkarte bei der Verarbeitung solcher Verbindungen wie SSH gesendet werden. Indem ein bestimmter Datenstrom generiert wird, kann ein Angreifer den Zeitpunkt neuer Daten im Cache erkennen, die mit einer bestimmten AktivitĂ€t im System verbunden sind. Zur Analyse des Cache-Inhalts wird die Methode Prime+Probe, verwendet, die das FĂŒllen des Caches mit einer Referenzwertmenge umfasst und die Zugriffszeiten bei einer erneuten FĂŒllung zur Bestimmung von Änderungen misst.

Die Implementierung von DDIO in Intel-Chips erlaubt es, eine Netzwerkattacke durch die Erfassung von Tasteneingaben in einer SSH-Sitzung durchzufĂŒhren.

Es ist nicht ausgeschlossen, die vorgeschlagene Technik zur Bestimmung von nicht nur Tasteneingaben, sondern auch anderen Arten vertraulicher Daten anzuwenden, die im CPU-Cache hinterlassen werden. Potenziell kann der Angriff auch bei deaktiviertem RDMA durchgefĂŒhrt werden, jedoch sinkt die EffektivitĂ€t ohne RDMA, und die DurchfĂŒhrung wird erheblich erschwert. Es ist auch möglich, DDIO fĂŒr die Einrichtung eines versteckten Kommunikationskanals zu nutzen, der zur DatenĂŒbertragung nach der Kompromittierung des Servers verwendet wird, um Sicherheitsmaßnahmen zu umgehen.

Video abspielen

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster