Blacksmith — uus rĂŒnnak DRAMi mĂ€lule ja DDR4 kiipidele

Ć veitsi Federal Engineering Schooli, Amsterdam Free University'i ja Qualcommi teadlaste grupp avaldas uue RowHammer rĂŒnde meetodi, mis vĂ”imaldab muuta dĂŒnaamilise mĂ€lu (DRAM) ĂŒksikute bittide sisu. RĂŒnnakule on antud koodnimi Blacksmith ja identifikaator CVE-2021-42114. Paljud DDR4 kiibid, millel on kaitse varem teadaolevate RowHammer meetodite vastu, on selle probleemiga haavatavad. Oma sĂŒsteemide haavatavuse testimiseks mĂ”eldud tööriistakomplekt on avaldatud GitHubis.

Tuletame meelde, et RowHammer-tĂŒĂŒpi rĂŒnnakud vĂ”imaldavad moonutada ĂŒksikute mĂ€lu bittide sisu, lugedes tsĂŒkliliselt andmeid naabermĂ€lu rakkudest. Kuna DRAM mĂ€lu on kahe mÔÔtmega rakkude massiiv, millest igaĂŒks koosneb kondensaatorist ja transistorist, toob sama mĂ€luala pidev lugemine kaasa pingefluktuatsiooni ja anomaaliaid, mis pĂ”hjustavad naaberrekku vĂ€ikese laadimise kadumise. Kui lugemisintensiivsus on suur, vĂ”ib naaberrekku kaotada piisavalt suures koguses laengut, ja jĂ€rgmine regeneratsioonitsĂŒkkel ei jĂ”ua taastada selle algset seisundit, mis toob kaasa selle raku andmete vÀÀrtuse muutumise.

RowHammeri kaitsmiseks on kiibitootjad vĂ€lja pakkunud TRR (Target Row Refresh) mehhanismi, mis kaitseb naaberridade rakke moonutuste eest. Kuid kuna see kaitses pĂ”hines nĂ€htamatu ohutuse pĂ”himĂ”ttel, ei lahendanud see probleemi juurepidi ning kaitses ainult tuntud erijuhtude eest, lubades hĂ”lpsalt leida kaitse ringe. NĂ€iteks mai kuus pakkus Google Half-Double meetodi, mis ei olnud TRRi kaitse all, kuna rĂŒnnaku kĂ€igus sai kahjustada rakke, mis ei olnud otse sihtmĂ€rgiga kĂŒlgnev.

Uus meetod Blacksmith pakub teistsugust lĂ€henemist TRRi kaitse ĂŒletamiseks, mis pĂ”hineb kahe vĂ”i enama agressiivse rea ebaĂŒhtlasel kĂ€sitlemisel erineva sagedusega, et tekitada laengu lekkimist. Laengu lekke pĂ”hjustava mĂ€luelevi mustri mÀÀramiseks on vĂ€lja töötatud spetsiaalne fuzzer, mis valib automaatselt rĂŒnnaku parameetrid konkreetse kiibi jaoks, varieerides rakkudele juurdepÀÀsu jĂ€rjekorda, intensiivsust ja sĂŒsteemsust.

Sarnane lĂ€henemine, mis ei ole seotud ĂŒhe ja sama mĂ€luraku mĂ”juga, muudab TRR-i kaitsemeetodid ebaefektiivseks. Need meetodid tuginevad mĂ€lurakkudele tehtud korduvate pöördumiste arvu lugemisele ning teatud arvude saavutamisel naaberakkude ĂŒlelaadimise algatamisele. Blacksmithi all pÀÀsuga malle jagatakse kohe mitme raku vahel, mis asuvad erinevatelt kĂŒlgedelt sihtmĂ€rgist, vĂ”imaldades laadimise leket ilma kĂŒnniste saavutamiseta.

Meetod on osutunud mĂ€rkimisvÀÀrselt efektiivsemaks kui varasemad TRR-i ĂŒletamise viisid — teadlastel Ă”nnestus hĂ€irida 40 hiljuti ostetud erineva DDR4 mĂ€chipi tootjat, sealhulgas Samsung, Micron, SK Hynix ja tundmatu tootja (4-chipil tootja ei olnud mĂ€rgitud). VĂ”rdluseks, varasemalt neid samme ĂŒritanud meetod TRRespass oli efektiivne vaid 13 42 testitud chipi korral.

Üldiselt arvatakse, et Blacksmith meetod on rakendatav 94% kĂ”ikidest turul olevatest DRAM-kiipidest, kuid teadlaste teatel on mĂ”ned kiibid haavatavamad ja lihtsamad rĂŒnnaku sihtmĂ€rgid kui teised. Veakorrekteerimise koodide (ECC) rakendamine kiipides ja mĂ€lue vĂ€rskendussageduse kahekordistamine ei paku tĂ€ielikku kaitset, kuid muudab rĂŒnnakute sooritamise keerukamaks. On tĂ€helepanuvÀÀrne, et probleemi ei saa juba turule lastud kiipides blokeerida ja see nĂ”uab uue riistvarapĂ”hise kaitse rakendamist, mistĂ”ttu jÀÀb rĂŒnnak aktuaalseks veel paljude aastateks.

Praktiliste nĂ€idetena on toodud Blacksmithi rakendamise meetodid mĂ€lulehe sisu muutmiseks (PTE, page table entry) tuumaproviliigi saamiseks, OpenSSH-s salvestatud RSA-2048 avaliku vĂ”tme kahjustamine (avalikku vĂ”tit saab sobitada rĂŒndaja privaatvĂ”tmega, et pÀÀseda hĂ€kkija VM-le) ja autoriseerimise kontrollimise mööda minemine sudo protsessi mĂ€lu muutmise kaudu, et saada root-i Ă”igusi. Kiibist sĂ”ltuvalt vajab ĂŒhe sihtbiti muutmine 3 sekundit kuni mitme tunni pikkust rĂŒnnakut. virtuaalmasinas suurte vĂ”tmete vastavusse viimise rĂŒnnaku kaudu, et liituda ohvri VM-iga) ja Ă”iguste kontrollimise mööda saamise kaudu sudo protsessi mĂ€lu muutmisega, et saada root-Ă”igusi. SĂ”ltuvalt kiibist vĂ”ib ĂŒhe sihtbiti muutmiseks vajalik olla rĂŒnnaku lĂ€biviimiseks 3 sekundist mitu tundi.

Vaata videot

Lisaks tasub vĂ€lja tuua avatud raamistik LiteX Row Hammer Tester, mis on vĂ€lja töötatud Google'i tellimusel ettevĂ”tte Antmicro poolt, et testida mĂ€lukaitsemeetodeid RowHammer rĂŒnnakute vastu. Raamistik pĂ”hineb FPGA kasutamisel, et tĂ€ielikult juhtida kĂ€ske, mis edastatakse otse DRAM kiibile, vĂ€listades mĂ€lu kontrolleri mĂ”ju. FPGA-ga suhtlemiseks pakutakse tööriistu Pythonis. FPGA baasil olev vĂ€rav sisaldab andmeedastuse moodulit (mis mÀÀrab mĂ€lule juurdepÀÀsuharjumused), Payload Executor'i, LiteDRAM baasil oleva kontrolleri (mis töötleb kogu DRAM-i loogikat, sealhulgas ridade aktiveerimist ja mĂ€lu vĂ€rskendamist) ja VexRiscv CPU-d. Projekti tulemused levitatakse Apache 2.0 litsentsi alusel. Toetatakse erinevate FPGA platvormide, sealhulgas Lattice ECP5, Xilinx seeriate 6, 7, UltraScale ja UltraScale+, kasutamist.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster