Birmingham ĂŒlikooli teadlased, kes on tuntud Plundervolt ja VoltPillager rĂŒnnakute arendamise poolest, avastasid mitmetes serveri emaplaatides haavatavuse (CVE-2022-43309), mis vĂ”imaldab fĂŒĂŒsiliselt rikku CPU-d, mille kĂ€igus ei ole selle hilisem taastamine vĂ”imalik. Haavatavust, mille koodnimi on PMFault, saab kasutada serverite kahjustamiseks, millele rĂŒndajal ei ole fĂŒĂŒsilist juurdepÀÀsu, kuid kellel on privileege operatsioonisĂŒsteemis, saadud nĂ€iteks parandamata haavatavuse Ă€rakasutamise vĂ”i administraatori paroolide tabamise kaudu.
TĂ€pne meetodi olemus seisneb PMBus-liidese kasutamises, milles kasutatakse I2C protokolli, et tĂ”sta protsessorile antava pinget tasemeni, mis vĂ”ib pĂ”hjustada chipi kahjustamist. PMBus-liidest rakendatakse tavaliselt VRM (Voltage Regulator Module) moodulis, millele on vĂ”imalik juurdepÀÀs BMC-kontrolleri manipuleerimise kaudu. PMBus-i toetavate emaplaatide rĂŒndamiseks on lisaks operatsioonisĂŒsteemis administraatori Ă”igustele vajalik ka tarkvaraline juurdepÀÀs BMC-le (Baseboard Management Controller), nĂ€iteks IPMI KCS (Keyboard Controller Style) liidese kaudu, Etherneti kaudu vĂ”i BMC uuendamise kaudu praegusest sĂŒsteemist.
Probleem, mis vĂ”imaldab rĂŒnnata teadmata BMC autentimist, on kinnitatud Supermicro emaplaatidel, mis toetavad IPMI (X11, X12, H11 ja H12) ja ASRock, kuid haavatavuse all kannatavad ka teised serveriplatvormid, millele pÀÀseb ligi PMBus-ile. Katsete kĂ€igus kahjustati nende plaatide peal kahe Intel Xeon protsessoriga, kui pinget tĂ”steti 2,84 volti. BMC-le juurdepÀÀsu saamiseks ilma autentimisandmete teadmiseta, kuid root-Ă”igustega operatsioonisĂŒsteemis, kasutati haavatavust pĂŒsivara kontrollimise mehhanismis, mis vĂ”imaldas laadida BMC-kontrollerisse muudetud pĂŒsivara uuenduse, ning ka mitteautentimise kaudu IPMI KCS kaudu.
PMBus'i kaudu pinget muutmise meetodit saab kasutada ka Plundervolt'i rĂŒnnaku lĂ€biviimiseks, mis vĂ”imaldab minimaalsete pingete vĂ€hendamise kaudu kahjustada CPU andmerakkude sisu, mis on kasutusel Intel SGX'is eraldatud anklavites, ning genereerida vigu algselt korrektsetes algoritmides. NĂ€iteks, kui suudetakse muuta vÀÀrtust, mida kasutatakse krĂŒpteerimise kĂ€igus korrutamiseks, on vĂ€ljundiks vale krĂŒptotekst. RĂŒndajal on vĂ”imalus pöörduda SGX-i töötleja poole oma andmete krĂŒpteerimiseks, tekitades tĂ”rkeid, ning koguda statistikat krĂŒptoteksti muutumise kohta vĂ€ljundis ning taastada kahe SGX anklavis hoitava vĂ”tme vÀÀrtus.
RĂŒnnaku tööriistad Supermicro ja ASRock emaplaatide vastu ning utiliit PMBus'i ligipÀÀsu kontrollimiseks on avaldatud GitHub'is.
Allikas: opennet.ru
