L1DES (CacheOut) ja VRS — uued haavatavused Intel CPU mikroarhitektuurides.

Intel Corporation avalikuks teave kahe uue Intel CPU haavatavuse kohta, mis on pĂ”hjustatud andmete lekimisest L1D vahemĂ€lust (CVE-2020-0549, L1DES — L1D kĂ”rvaldamise proovimine) ja vektori registritest (CVE-2020-0548, VRS — Vektori registri proovimine). Haavatavused kuuluvad klassi MDS (Mikroarhitektuurilised andmete proovimise meetodid) ja pĂ”hinevad analĂŒĂŒsimeetodite rakendamisel kĂ”rvalkanalitest mikroarhitektuuriliste struktuuride andmetele. AMD, ARM ja muud protsessorid ei ole nende probleemide suhtes vastuvĂ”tlikud.

Suurimat ohtu kujutab endast L1DES haavatavus, mis lubab vahemĂ€lu esimesest tasemest (L1D) vĂ€lja tĂ”rjutud vahemĂ€ludatakandeid (cache line) jÀÀda tĂ€itmisbufferisse (Fill Buffer), mis peaks sel hetkel olema tĂŒhi. Bufferisse jÀÀnud andmete mÀÀratlemiseks vĂ”ib rakendada kĂ”rvalkanalite analĂŒĂŒsimeetodeid, mis on varem ette pandud rĂŒnnakutes MDS (Mikroarhitektuuriline andmete proovimine) ja TAA (Tehinguline asĂŒnkroonne katkestus). Varasemate MDS ja TAA kaitsekohtade sisu seisnes mikroarhitektuuriliste bufrite puhastamises enne konteksti vahetamist, kuid nagu selgus, vĂ”ivad andmed mĂ”nel tingimusel spekuleerivalt tagasi puhastamise operatsiooni jĂ€rel bufritesse pÀÀseda, mistĂ”ttu MDS ja TAA meetodid jÀÀvad kehtima.
LĂ”ppkokkuvĂ”ttes vĂ”ib rĂŒndaja saavutada, et mÀÀravad vĂ€lja tĂ”rjutud andmed esimesest tasemest, mis on muudetud rakenduse tĂ€itmise kĂ€igus, mis eelnevalt kasutas praegust CPU tuuma, vĂ”i rakenduste, mis kĂ€ivad paralleelselt teistes loogilistes voogudes (hyperthread) samas CPU tuumas (HyperThreadingu keelamine nullib rĂŒnnaku tĂ”hususe). Erinevalt rĂŒnnakust

L1DES (CacheOut) ja VRS - uued haavatavused Intel CPU mikroarhitektuuris

L1TF , L1DES ei vĂ”imalda valida konkreetseid fĂŒĂŒsilisi aadresse kontrollimiseks, kuid annab vĂ”imaluse passiivselt jĂ€lgida aktiivsust teistes loogilistes voogudes, mis on seotud vÀÀrtuste laadimise vĂ”i salvestamisega mĂ€lu.L1DESi alusel on erinevad uurijate rĂŒhmad vĂ€lja töötanud mitmeid rĂŒnnakute variante, mis potentsiaalselt vĂ”imaldavad konfidentsiaalsete andmete vĂ€lja tĂ”mbamist teistest protsessidest, operatsioonisĂŒsteemist, virtuaalmasinatest ja kaitstud SGX anklavadest.

VUSeci meeskond

  • kohandas RIDLi rĂŒnnaku meetodit L1DES haavatavusele. Saadaval RIDL rĂŒndemeetod L1DES haavatavuste jaoks. Saadaval exploiti prototĂŒĂŒbi, mis see muu hulgas ĂŒletab Intel'i MDS-i kaitsemeetodi, mis pĂ”hineb VERW kĂ€su kasutamisel mikroarhitektuuriliste puhvrite sisu puhastamiseks tuuma ja kasutaja ruumi vahel naasmisel vĂ”i kĂŒljest vÔÔrustavale sĂŒsteemile juhtimise ĂŒleandmisel (uurijad vĂ€itsid algselt, et VERW (mikroarhitektuuriliste puhvrite puhastamine) ei ole piisav kaitseks ja on vajalik L1 vahemĂ€lu tĂ€ielik tĂŒhjendamine iga konteksti vahetuse ajal).
  • Meeskond ZombieLoad uuendas oma rĂŒnde meetod L1DES haavatavuse arvesse vĂ”tmisega.
  • Michigan'i ĂŒlikooli teadlased töötasid vĂ€lja omaenda rĂŒndeviisi CacheOut (PDF), mis vĂ”imaldab tĂ”mmata konfidentsiaalset teavet operatsioonisĂŒsteemi kernist, virtuaalmasinatest ja kaitstud SGX anklavadest. Meetod pĂ”hineb manipulatsioonidel asusĂŒnkroonse operatsiooni katkestamise mehhanismiga (TAA, TSX Asynchronous Abort), et mÀÀrata vahemĂ€lu sisu pĂ€rast andmelekke L1D vahemĂ€lust.

    L1DES (CacheOut) ja VRS - uued haavatavused Intel CPU mikroarhitektuuris

Teine haavatavus VRS (Vector Register Sampling) seondub vektoriregistritest lugemisoperatsioonide tulemuste lekkele salvestuspuhvris (Store Buffer), mis on muudetud vektorikĂ€sudega (SSE, AVX, AVX-512) sama CPU tuuma kĂ€ivitamisel. Leke toimub ĂŒsna harvade asjaolude tĂ”ttu ja on pĂ”hjustatud spekuleerimisest, mille tĂ”ttu operatsioon, mis viib vektoriregistrite oleku peegelduse salvestuspuhvris, viibib ja lĂ”peb pĂ€rast puhvri puhastamist, mitte enne. Sarnaselt L1DES haavatavusele, saab salvestuspuhvri sisu seejĂ€rel mÀÀrata MDS ja TAA rĂŒnnaku meetodite abil.

VUSeci uurimisgrupi teadlased valmis exploiti prototĂŒĂŒbi, mis vĂ”imaldab mÀÀrata vektoriregistrite vÀÀrtusi, mis on saadud teiste sama CPU tuuma loogiliste koostisosade arvutuste tulemusena. Intel hindas VRS haavatavust liiga keeruliseks reaalsete rĂŒnnakute teostamiseks ja andis sellele minimaalset ohtu (2.8 CVSS).

Teave probleemidest edastati Intelile 2019. aasta mail GrazitehnikaĂŒlikooli Zombieload meeskonna ja Amsterdami Vaba Ülikooli VUSec rĂŒhma poolt ning hiljem, pĂ€rast teiste MDS rĂŒnnaku rakendusvaldkondade analĂŒĂŒsi, kinnitasid mĂ”ned teised teadlased haavatavusi. Esimeses MDS aruandes ei sisaldunud L1DES ja VRS probleemide teavet, kuna lahendust ei olnud. Lahendus ei ole tĂ€naseni saadaval, kuid nĂ”utud avalikustamise tĂ€htajad on möödas.
Kaitseks soovitatakse vĂ€lja lĂŒlitada HyperThreading. Tuumapoolse haavatavuse blokeerimiseks soovitatakse tĂŒhjendada L1 vahemĂ€lu igas kontekstitĂ”lkes (MSR plokk MSR_IA32_FLUSH_CMD) ja vĂ€lja lĂŒlitada TSX laiendus (MSR plokid MSR_IA32_TSX_CTRL ja MSR_TSX_FORCE_ABORT).

Intel lubab vĂ€lja anda mikrokoodi uuendus, mis rakendab mehhanisme probleemide blokeerimiseks lĂ€hitulevikus. Intel mĂ€rkis ka, et 2018. aastal soovitatud kaitsemeetmete rakendamine rĂŒnnaku vastu , L1DES ei vĂ”imalda valida konkreetseid fĂŒĂŒsilisi aadresse kontrollimiseks, kuid annab vĂ”imaluse passiivselt jĂ€lgida aktiivsust teistes loogilistes voogudes, mis on seotud vÀÀrtuste laadimise vĂ”i salvestamisega mĂ€lu. (L1 Terminal Fault) vĂ”imaldab blokeerida L1DES haavatavuse Ă€rakasutamise virtuaalses keskkonnas. RĂŒnnak on altid Intel Core protsessorid alates kuuendast pĂ”lvkonnast (Sky, Kaby, Coffee, Whiskey, Amber Lake jms), samuti mĂ”ned Intel Xeon ja Xeon Scalable mudelid.

Lisaks vĂ”ib mĂ€rkida tĂ€iustamine eksploid, mis vĂ”imaldab rakendada rĂŒnnakumeetodeid RIDL kĂŒlmkapis asuva root parooli hash'i sisu tuvastamiseks /etc/shadow perioodiliste autentimisĂŒrituste kĂ€igus. Kui algselt pakutud eksploit mÀÀras parooli hash'i 24 tunni jooksul, siis pĂ€rast lekke rakendamist asĂŒnkroonne katkestusmehanismi (TAA, TSX Asynchronous Abort) toimingute tegemisel sama operatsiooni 36 sekundi jooksul. , siis uus variant viib rĂŒnnaku lĂ”pule 4 sekundi jooksul., siis uus variant sooritab rĂŒnnaku 4 sekundi jooksul.

MĂ€ngi videot

Allikas: opennet.ru

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster