Juhiste tÀitmise aeg sÔltub andmetest CPU ARM ja Intel

Eric Biggers, ĂŒks Adiantum krĂŒpteerimise arendajatest ja Linuxi fscrypt alamsĂŒsteemi hooldaja, pakkus vĂ€lja paranduste komplekti, et blokeerida turvaprobleemid, mis tulenevad Intel'i protsessorite omadusest, mis ei taga kĂ€skluste tĂ€itmise aja konstantsust erinevate töödelda vajavate andmete puhul. Intel'i protsessorites ilmneb probleem Ice Lake'i perest alates. Sarnast probleemi tĂ€heldatakse ka ARM protsessorites.

KĂ€skluste tĂ€itmise aja sĂ”ltuvust nende kĂ€sklustes töödeldud andmetest peetakse paranduste autorite poolt protsessorite nĂ”rkuseks, kuna selline kĂ€itumine ei saa tagada sĂŒsteemis toimuva krĂŒptograafilise töötluse turvalisust. Paljusid krĂŒptograafiliste algoritmide teostusi on kujundatud nii, et andmed ei mĂ”juta kĂ€skluste tĂ€itmise aega ning nende kĂ€itumise rikkumine vĂ”ib viia kĂ”rvalkanali rĂŒnnakute loomiseni, mis taastavad andmeid, pĂ”hinedes nende töötlemise aja analĂŒĂŒsil.

Potentsiaalselt vĂ”ib kĂ€skluste tĂ€itmise aja sĂ”ltuvust andmetest kasutada ka rĂŒnnakute korraldamiseks, et mÀÀrata tuuma andmeid kasutajaruumi. Eric Biggers'i sĂ”nul ei tagata vaikimisi konstantselt kestvat tĂ€itmise aega isegi nende kĂ€skluste jaoks, mis teevad liitmis- ja XOR-tehteid, samuti spetsiifilised AES-NI kĂ€sklused (teave ei ole testidega kinnitatud, muude andmete kohaselt tekib viivitus ĂŒhe tsĂŒkli vĂ”rra vektorite korrutamise ja bitisummade arvestamisel).

Intel ja ARM on soovitanud uusi lippusid, et keelata kĂ€sitletud kĂ€itumine: ARM CPU jaoks PSTATE-bitt DIT (Andmete sĂ”ltumatu ajastus) ja Intel CPU jaoks MSR-bitt DOITM (Andmeoperandi sĂ”ltumatu ajastusreĆŸiim), mis taastavad endise kĂ€itumise konstantse tĂ€itmise ajaga. Intel ja ARM soovitavad vajadusel aktiveerida kaitset eriti oluliste koodide jaoks, kuid tegelikult vĂ”ivad olulised arvutused esineda mistahes tuuma ja kasutajaruumi osades, seetĂ”ttu arutatakse DOITM ja DIT reĆŸiimide pideva aktiveerimise vĂ”imalust kogu tuuma jaoks.

ARM-protsessorite jaoks on Linux 6.2 tuuma haru juba vastu vĂ”tnud vĂ€rskendused, mis muudavad tuuma kĂ€itumist, kuid neid vĂ€rskendusi peetakse ebapiisavaks, kuna need katab ainult tuuma koodi ega muuda kasutaja ruumi kĂ€itumist. Intel-protsessorite puhul on kaitse aktiveerimise staatus alles ĂŒlevaatamise etapis. Hetkel pole patĆĄi mĂ”ju jĂ”udlusele mÔÔdetud, kuid Intel'i dokumentatsiooni kohaselt vĂ€hendab DOITM-reĆŸiimi aktiveerimine jĂ”udlust (nĂ€iteks teatud andmete optimeerimiste, nagu eelproovimine, keelamise tĂ”ttu) ja tulevastes protsessorimudelites vĂ”ib jĂ”udluse vĂ€henemine sĂŒveneda.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster