DDR4 mächipsid jäävad RowHammer rünnakute suhtes haavatavaks, vaatamata lisatud kaitsele

Amsterdamis vabade ülikooli, Zürichi tehnikaülikooli ja Qualcommi teadlaste rühm läbi uurimus DDR4 mälukiipide kaitse tõhususest rünnakute vastu RowHammer, mis võimaldavad muuta dünaamilise RAM-i (DRAM) üksikute bittide sisu. Tulemused olid pettumustvalmistavad ja peamised DDR4 tootjad on endiselt püsivad haavatavad (CVE-2020-10255).

RowHammeri haavatavus võimaldab muuta mälu üksikute bittide sisu naabermälu lahtrite andmetest tsüklilise lugemise kaudu. Kuna DRAM mälu koosneb kahest mõõtmetest lahtrite massiivist, millest igaüks koosneb kondensaatorist ja transistorist, põhjustab sama mälu ala pidev lugemine pingefluktsuaatsioone ja anomaaliaid, mis põhjustavad kõrvaliste lahtrite laengu väikest kadu. Kui lugemise intensiivsus on piisavalt suur, võib lahter kaotada piisavalt suures koguses laengu ja järgmine regeneratsioonitsükkel ei suuda taastada selle algset olekut, mis toob kaasa salvestatud andmete väärtuste muutumise.

Sellise mõju blokeerimiseks rakendatakse kaasaegsetes DDR4 kiipides TRR (Target Row Refresh) tehnoloogiat, mis on mõeldud RowHammer rünnakute ajal lahtrite moonutuste vältimiseks. Probleem on aga see, et puudub ühtne lähenemine TRR rakendamisele ja iga CPU ja mälu tootja tõlgendab TRR-d omamoodi, rakendades oma kaitsevariandid ja mitte avaldades rakenduse üksikasju.
Tootjate poolt rakendatavate RowHammeri blokeerimise meetodite uurimine võimaldas kergesti leida viise kaitse ümbersuunamiseks. Kontrollimise käigus selgus, et tootjate praktiseeritud põhimõte "turvalisus läbi hägususe (security by obscurity) TRR rakendamisel kaitseb vaid spetsiifilisi juhtumeid, mis hõlmavad tüüpilisi rünnakuid, mis manipuleerivad laengute muutumisega ühes või kahes naaberreal.

Teadlaste välja töötatud utiliit võimaldab kontrollida kiipide vastuvõtlikkust RowHammeri rünnakute mitmesuunalistele variantidele, kus katse mõjutada laengut toimub kohe mitme mäluridade puhul. Sellised rünnakud võimaldavad mööda minna mõnedes tootjates rakendatud kaitset TRR ja viivad mälubittide moonutamiseni isegi uutel seadmetel, millel on DDR4 mälu.
42 uuritud DIMM-modulist olid 13 moodulit haavatavad mittestandardsete RowHammeri rünnakute variantide suhtes, vaatamata väidetavale kaitsele. Probleemsed moodulid on toodetud SK Hynix, Micron ja Samsungi, kelle tooted katavad 95% DRAM turust.

Lisaks DDR4-le uuriti ka mobiilseadmetes kasutatavaid LPDDR4 kiipe, mis osutusid samuti vastuvõtlikeks RowHammeri rünnakute laiendatud variantidele. Eelkõige oli probleemne mälu, mida kasutatakse Google Pixel, Google Pixel 3, LG G7, OnePlus 7 ja Samsung Galaxy S10 nutitelefonides.

Uurijad suutsid probleemsetes DDR4 kiipides mitmeid ekspluateerimistehnikate paljundada. Näiteks, RowHammer-eksploid PTE (Page Table Entries) jaoks nõudis tuuma õiguse saamine rünnaku läbiviimist vahemikus 2.3 sekundist kuni kolme tunni ja viieteistkümne sekundi jooksul, olenevalt testitavatest kiipidest. Rünnak mälus olevate RSA-2048 avaklahvi kahjustamise tõttu kestis 74.6 sekundist kuni 39 minuti ja 28 sekundi. Rünnak volituste kontrolli ümbersuunamine sudo protsessi mälu modifitseerimise kaudu kestis 54 minuti ja 16 sekundi.

Kasutajate poolt kasutatavate DDR4 mäkiipide kontrollimiseks on avalikustatud utiliit TRRespass. Rünnaku edukaks läbiviimiseks on vajalik teave, kuidas on mälu kontrolleris füüsiliste aadresside jaotumine panganduse ja mäluridade suhtes. Jaotuse määramiseks on täiendavalt välja töötatud utiliit drama, mis nõuab käivitamist root õigustes. Peagi avaldatakse ka rakendus nutitelefonide mälutestimiseks. planeeritud Ettevõtted

Ettevõttele Intel ja AMD soovitati kaitseks kasutada ECC mäluseid, mälju üle vähendatud maksimumarvu (MAC) toetavatega ja rakendada suurendatud regeneratsiooni sagedust. Uurijad aga arvavad, et juba väljastatud kiipide puhul puudub lahendus garanteeritud kaitseks Rowhammeri vastu ning ECC rakendamine ja mälu regeneratsiooni sageduse suurendamine osutusid ebaefektiivseteks. Näiteks on varem juba pakutud meetod DRAM-mälu rünnakute jaoks, mis möödub ECC kaitse, ning on näidatud rünnaku võimalust DRAM-i kaudu kohalikku võrku, süsteemi külalisest süsteemist ja kohtudes JavaScripti käivitamise kaudu brauseris.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster