Uus BHI rünnaku variant Intel CPU-le, mis võimaldab Linuxi tuuma kaitse ületamist

Amsterdam Free University teadlaste rühm on avastanud uue rünnetehnika "Native BHI" (CVE-2024-2201), mille abil on võimalik Intel'i protsessoritega süsteemides tuvastada Linuxi tuuma mälu sisu, kui exploiti käivitatakse kasutaja ruumis. Virtualiseerimist esindavatel süsteemidel suudab ründaja külgkorralduses tuvastada host-ümbritseva või teiste külgkorralduste mälu sisu.

Native BHI meetod pakub uut tehnikat BHI (Branch History Injection, CVE-2022-0001) haavatavuse ära kasutamiseks, mis ületab varem rakendatud kaitsemeetodeid. 2022. aastal pakutud BHI rünnaku meetod tugines haavatavuse ärakasutamisele ühes privileegitasemes, kusjuures exploit põhines kasutaja poolt tuuma laaditud eBPF programmi täitmisel. Haavatavuse blokeerimiseks piisab, kui piirata juurdepääsu koodi eBPF täitmiseks tavalistele kasutajatele.

Uus Native BHI meetod ei vaja juurdepääsu eBPF-le ja võimaldab rünnakut teostada privileegita kasutajalt kasutaja ruumis. Meetod tugineb olemasolevate tuuma koodis olevate gadget'ide täitmisele — käskude järjestustele, mis viivad spekulatiivse käskude täitmiseni. Tuuma jaoks sobivate gadget'ite leidmiseks on loodud spetsiaalne tööriist InSpectre Gadget, mis analüüsides tuuma 6.6-rc4 avastas 1511 Spectre-gadgeti ja 2105 abivahendi gadget'i.

Uus BHI rünnaku variant Intel CPU-le, mis võimaldab Linuxi tuuma kaitse ületamist

Leitud gadget'ite põhjal on teadlased koostanud exploiti, mis võimaldab välja võtta tuuma puBuffer'itest root kasutaja parooli hash stringi, mis on laaditud failist /etc/shadow. Andmete väljavõtmise kiirus tuuma mälu hulgast on umbes 3.5 KB sekundis.

Mängi videot

BHI meetod on laiendatud versioon Spectre-v2 rünnakust, kus andmete lekkimise korraldamiseks ja lisatud kaitse (Intel eIBRS ja Arm CSV2) ületamiseks kasutatakse globaalset haru ajaloo puhver (Branch History Buffer) väärtuste asendust, mida kasutatakse CPU-s haru ennustamise täpsuse suurendamiseks varasemate üleminekute ajaloo arvestamise kaudu. Rünnaku käigus luuakse haru ajaloo manipuleerimise kaudu vale ülemineku ennustamise ja vajalikud käskude spekulatiivse täitmise tingimused, mille tulemus jääb vahemälu.

Erinevused Spectre-v2 rünnakust seisnevad haru ajaloo puhvriga (Branch History Buffer) töötamises, mitte harude ennustamise puhvriga (Branch Target Buffer). Andmete väljavõtmiseks mälust peab ründaja looma tingimused, kus spekulatiivse toimingu täitmisel võetakse aadress alalt, mida on vaja täpsustada. Pärast spekulatiivset kaudset üleminekut jääb mälust loetud ülemineku aadress vahemälu, mille sisu määramine võib toimuda, analüüsides juurdepääsu ajade muutusi vahemälu ja mittevahemälu andmetele.

Native BHI rünnaku vastu ei kaitse Intel IBT (Indirect Branch Tracking) käsud ja Linuxi tuumas rakendatud hübriidmehhanism juhtimisvoo kaitsmiseks FineIBT, mis ühendab IBT riistvara käsud ja kCFI (kernel Control Flow Integrity) tarkvara kaitse, et blokeerida normaalsete tegevuste järjekorra rikkumisi (control flow). FineIBT lubab kaudset üleminekut ainult siis, kui üleminek toimub ENDBR käsule, mis asub funktsiooni alguses. Täiendavalt (sarnaselt kCFI mehhanismile) toimub kohe järgnevalt hashide kontroll, mis tagab viidete muutumatus.

Uue tüüpi rünnaku kaitseks on Linuxi tuuma lisatud muudatus, mis rakendab täiendavat kaitserežiimi, kasutades Intel'i pakutud riistvarakaitsemehhanisme (BHI_DIS_S) või alternatiivset tarkvarakaitset, mis on rakendatud hüperviisori kaitsmiseks. KVM. Xen hüperviisori arendajad on samuti väljastanud paranduse, mis põhineb BHI_DIS_S režiimi kasutamisel, piirates ennustusi haru ajaloo põhjal. BHI_DIS_S toetust on saadaval protsessorites alates Intel Alder Lake'st ning serveri CPU-dest alates Intel Sapphire Rapids'ist. Samuti on saadaval tarkvaraline kaitse režiim, mis põhineb järjestustel haru ajaloo puhvrise puhastamiseks, kuid see toob endaga kaasa märgatava jõudluse languse.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster