Intel kahe uue haavatavuse teavet Intel CPU-des, mis on pĂ”hjustatud L1D vahemĂ€lu andmete lekkest (, L1DES â L1D Eviction Sampling) ja vektorialustest registritest (, VRS â Vector Register Sampling). Haavatavused kuuluvad klassi (Mikroarhitektuuri Andmete NĂ€idustamine) ja pĂ”hinevad kĂŒlgkanali analĂŒĂŒsi meetodite rakendamisel mikroarhitektuuriliste struktuuride andmetele. AMD, ARM ja teised protsessorid ei ole probleemide suhtes haavatavad.
Suurima ohu moodustab L1DES haavatavus, mis proksimeeritud andmeplokkide (cache line) jÀÀmist, mis on vĂ€lja tĂ”rjutud esimese taseme (L1D) vahemĂ€lust, tĂ€itmispufferisse (Fill Buffer), mis peaks sel hetkel olema tĂŒhi. JÀÀnud andmete tuvastamiseks tĂ€itmispufferis kasutatakse kĂŒlgkanali analĂŒĂŒsi meetodeid, mis on varasemalt soovitatud rĂŒnnakutes (Mikroarhitektuuri Andmete NĂ€idustamine) ja (Tehinguline AsĂŒnkroonne Katkestus). Varasemate MDS ja TAA kaitsemeetmete olemus seisnes mikroarhitektuuriliste puhversĂŒsteemide puhastamises enne konteksti vahetamist, kuid nagu selgub, andmed spekulatiivselt tĂŒhjendatakse puhversĂŒsteemides pĂ€rast puhastusoperatsiooni, mistĂ”ttu MDS ja TAA meetodid jÀÀvad rakendatavaks.
MDS ja TAA mikroarhitektuuriliste puhverite puhastamisel konteksti vahetamise eel, kuid nagu selgus, siis teatud tingimustel andmed spekuleerivalt taastatakse puhveritesse pÀrast puhastusoperatsiooni, seega jÀÀvad MDS ja TAA meetodid rakendatavaks.

Tulemuseks on, et rĂŒndaja vĂ”ib mÀÀrata esmaste tasandi vahemĂ€lust eemaldatud andmed, mis on rakenduse kĂ€itamise kĂ€igus muudetud ja mis kasutasid praegust CPU tuuma, vĂ”i rakendusi, mis töötavad paralleelselt teiste loogiliste lĂ”ngede (hyperthread) sama tuuma peal (HyperThreading'i vĂ€ljalĂŒlitamine vĂ€hendab rĂŒnnaku efektiivsust). Erinevalt rĂŒnnakust , L1DES ei vĂ”imalda valida konkreetseid fĂŒĂŒsilisi aadresse kontrollimiseks, vaid annab vĂ”imaluse passiivselt jĂ€lgida muid loogiliste lĂ”ngede tegevusi, mis on seotud vÀÀrtuste laadimise vĂ”i salvestamisega mĂ€llu.
L1DESi pĂ”hjal on erinevad teadlaste rĂŒhmad vĂ€lja töötanud mitmeid rĂŒnnakuvĂ”imalusi, mis vĂ”ivad vĂ”imaldada konfidentsiaalse teabe vĂ€ljatoomist teistest protsessidest, operatsioonisĂŒsteemist, virtuaalmasinatest ja kaitstud SGX-anklaatidest.
- VUSec meeskond rĂŒndemeetodit RIDL L1DES haavatavust abil. Saadaval on , mis lĂ€heb sealjuures mööda Intel'i MDS-rĂŒnnakute kaitsemeetodit, mis pĂ”hineb VERW kĂ€su kasutamisel mikroarhitektuuri puhvrite sisu kustutamiseks, kui tuumast naasedakse kasutaja ruumi vĂ”i kui kontroll antakse kĂŒlgprogrammile (alguses vĂ€itsid teadlased, et VERW (mikroarhitektuuri puhvrite puhastamine) ei piisa kaitseks ning konteksti vahetuse korral on vajalik L1 vahemĂ€lu tĂ€ielik lĂ€htestamine).
- Meeskond uusim ning L1DES-i haavatavust arvesse vÔttes.
- MichiGani Ălikooli teadlased töötasid vĂ€lja oma rĂŒnnakumeetodi (), mis vĂ”imaldab konfidentsiaalset teavet vĂ€lja vĂ”tta operatsioonisĂŒsteemi tuumast, virtuaalmasinatest ja kaitstud SGX-uuringutest. Meetod pĂ”hineb asĂŒnkroonsete katkestuste operatsioonide mehhanismiga (TAA, TSX Asynchronous Abort) vahemĂ€lu L1D-st andmete lekke jĂ€rel jÀÀkraami sisendi tuvastamiseks.
Teine haavatavus VRS (Vector Register Sampling) sĂŒsteemivahemĂ€lu (Store Buffer) lekked, kui lugemisoperatsioonide tulemused, mis on seotud vektorregisteritega, muutuvad kĂ€ideldes vektorite instruktsioone (SSE, AVX, AVX-512) samal CPU tuumal. Leak tekib piisavalt harva esinevate asjaolude tĂ”ttu, kus spekulatiivne teostus, mis pĂ”hjustab vektorregisterite oleku peegeldumist vahemĂ€lus, viibib ja lĂ”peb enne vahemĂ€lu puhastamist, mitte pĂ€rast seda. Sarnaselt L1DES haavatavusele vĂ”ib vahemĂ€lu sisu tĂ”endada MDS ja TAA rĂŒnnakute meetodite abil.
VUSeci rĂŒhma uurijad , mis vĂ”imaldab mÀÀrata vektorregisterite vÀÀrtusi, mis on saadud teise loogilise voolu arvutustes samas CPU tuumas. Intel VRS haavatavust liiga keeruliseks reaalseid rĂŒnnakute teostamiseks ja mÀÀras minimaalsete ohtude taseme (2.8 CVSS).
Probleemidest teavitati Inteli maikuus 2019 Zombieloadi meeskonna poolt Grazi TehnikaĂŒlikoolist (Austria) ja VUSeci rĂŒhma poolt Amsterdami Vaba Ălikoolist. Hiljem, pĂ€rast MDS rĂŒnnaku erinevate kasutusviiside analĂŒĂŒsi, kinnitasid mĂ”ned teised uurijad haavatavusi. Esimeses MDS raportis ei sisaldunud teave L1DES ja VRS probleemide kohta, kuna lahendust ei olnud. Lahendust ei ole praegugi saadaval, kuid kokkulepitud mitteavaldamise tĂ€htaeg on möödunud.
Kaitsemeetmena soovitatakse vĂ€lja lĂŒlitada HyperThreading. Haavatavuse blokeerimiseks tuumikupoolest soovitatakse iga konteksti vahetuse korral L1 vahemĂ€lu lĂ€htestada (MSR bitti MSR_IA32_FLUSH_CMD) ja keelata TSX laiendus (MSR bitti MSR_IA32_TSX_CTRL ja MSR_TSX_FORCE_ABORT).
Intel vĂ€lja anda mikrokoodi uuendus, mis aitab blokeerida probleeme lĂ€hitulevikus. Intel juhib tĂ€helepanu ka sellele, et 2018. aastal soovitatud kaitsemeetodid rĂŒnnaku vastu (L1 Terminal Fault) vĂ”imaldavad blokeerida L1DES haavatavuse ekspluateerimist virtuaalsetes keskkondades. RĂŒnnakule Intel Core protsessorid alates kuuendast pĂ”lvkonnast (Sky, Kaby, Coffee, Whiskey, Amber Lake jne) ning mĂ”ned Intel Xeon ja Xeon Scalable mudelid.
Lisaks saab mĂ€rkida , mis vĂ”imaldab rakendada rĂŒnnakumeetodeid salajase parooli hĂ€she sisu mÀÀramiseks kasutaja root kohta failis /etc/shadow perioodiliste autentimiskatsete ajal. Kui algselt pakutud eksploit mÀÀras parooli hĂ€she , ja pĂ€rast leke, kui asĂŒnkroonsete operatsioonide katkestamise mehhanism (TAA, TSX Asynchronous Abort) töötas, viidi see lĂ€bi sarnase protseduuri , siis uus variant rĂŒndab 4 sekundi jooksul.

Allikas: opennet.ru
