Sinkclose — eine Schwachstelle in der AMD-CPU, die einen Zugang zu SMM ermöglicht.

Forscher von IOActive haben eine Schwachstelle (CVE-2023-31315) in AMD-Prozessoren entdeckt, die es bei privilegiertem lokalem Zugriff auf das System ermöglicht, die Konfiguration des SMM (System Management Mode, Ring -2) zu Ă€ndern, selbst wenn die SMM-Sperrfunktion (SMM Lock) aktiviert ist. Diese Schwachstelle könnte potenziell die AusfĂŒhrung von Code auf SMM-Ebene ermöglichen. Der SMM hat eine höhere PrioritĂ€t als der Hypervisor-Modus und der Ring 0, wodurch unbeschrĂ€nkter Zugriff auf den gesamten Systemspeicher möglich ist und er zur Kontrolle ĂŒber das Betriebssystem verwendet werden kann.

Die Schwachstelle, die den coden Namen Sinkclose trĂ€gt, resultiert aus einer fehlerhaften ÜberprĂŒfung der modellabhĂ€ngigen Register (MSR, Model Specific Register). Im SMM wird ein Bereich physischer Speicherseiten reserviert, fĂŒr den der Zugriff auf der Ebene des Speicherkontrollers blockiert wird. Die entdeckte Schwachstelle ermöglicht es, diese Blockade durch Manipulation bestimmter MSR-Register zu umgehen, deren Schreiben trotz aktivem SMM Lock nicht untersagt war.

Die Ausnutzung der Schwachstelle kann aus dem Ring 0 erfolgen, in dem der Betriebssystemkern lĂ€uft, und beispielsweise verwendet werden, um nach der Ausnutzung anderer Schwachstellen im System prĂ€senz zu bewahren oder soziale Ingenieurtechniken anzuwenden. Das Betriebssystem hat keine Möglichkeit, die AusfĂŒhrung von Code auf SMM-Ebene zu ĂŒberwachen und zu kontrollieren, was zur Modifikation von Firmware und zur Platzierung von verstecktem Schadcode oder Rootkits, die vom Betriebssystem nicht erkannt werden, sowie zur Deaktivierung der Verifizierung beim Bootvorgang und zu Angriffen auf Hypervisoren zur Umgehung der IntegritĂ€tsprĂŒfungsmechanismen virtueller Umgebungen genutzt werden kann.

Die Schwachstelle tritt praktisch in allen seit 2006 produzierten AMD-Chips auf, einschließlich der Prozessorserien AMD EPYC (1-4. Generation), Ryzen (R1000, R2000, 3000-8000, V1000, V2000, V3000), Athlon 3000 und Threadripper PRO. Mikrocode-Updates zur Blockierung der Schwachstelle wurden bereits fĂŒr mobile und Desktop-CPUs der Serien EPYC und Ryzen veröffentlicht. FĂŒr die Embedded-Modelle der CPUs wird ein Update fĂŒr Oktober geplant. Der einzige Weg, den durch den Angriff auf den SMM eingefĂŒhrten Schadcode zu entfernen, besteht darin, den Speicher mit einem physisch angeschlossenen SPI Flash-Programmierer zu löschen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster