Ć veitsi ZĂŒrichi TehnikaĂŒlikooli teadlased koos Google'i inseneridega on vĂ€lja töötanud uue Rowhammeri rĂŒnnetehnika â Phoenix (CVE-2025-6202), mis vĂ”imaldab kĂ”rvale vodada DDR5 kiipides kasutatavat TRR (Target Row Refresh) kaitsemehhanismi, mis takistab mĂ€lu rakkude kahjustumist laadimise kaotuse tĂ”ttu. Avalikustatud on eksploiti prototĂŒĂŒp, mis vĂ”imaldab muuta kindla biti sisu operatiivmĂ€lu sees ja saavutada kĂ”rgendatud privileegid sĂŒsteemis. RĂŒnnaku demonstreerimine toimus AMD protsessoril pĂ”hineval arvutil, millel on Zen 4 mikroarhitektuur ja SK Hynix DDR5 mĂ€lu, millel sooritati tĂŒĂŒpilisi lauaarvuti ĂŒlesandeid.
RowHammeri rĂŒnnak vĂ”imaldab moonutada individuaalsete DRAM mĂ€lubittide sisu, lugedes andmeid naaberrakkudest tsĂŒkliliselt. Kuna DRAM mĂ€lu on kahe mÔÔtmega rakke sisaldav array, kus iga rakk koosneb kondensaatorist ja transistorki, toob sama ala pidev lugemine kaasa pingefluktuaatsioone ja anomaaliaid, mis pĂ”hjustavad naaberrakkude vĂ€ikese laengukaotuse. Kui lugemise intensiivsus on suur, vĂ”ib naabruses olev rakk kaotada piisavalt suurt laenguhulka, mille tĂ”ttu jĂ€rgmine regeneratsioonitsĂŒkkel ei suuda taastada selle algset olekut, mis toob kaasa andmete vÀÀrtuse muutumise rakus.
Rowhammer rĂŒnnaku meetod pakuti vĂ€lja 2014. aastal, pĂ€rast mida algas turvauuringute ja seadmete tootjate vahel mĂ€ng 'kass ja hiir' â mĂ€lu kiibide tootjad pĂŒĂŒdsid haavatavust blokeerida, samas kui teadlased leidsid uusi viise selle kĂ”rvale hiilimiseks. NĂ€iteks RowHammeri kaitseks lisasid kiibitootjad TRR (Target Row Refresh) mehhanismi, kuid selgus, et see blokeerib rakkude kahjustumist vaid erijuhtudel, kuid ei kaitse kĂ”igi vĂ”imalike rĂŒnnete eest. RĂŒnnaku meetodid on vĂ€lja töötatud DDR3, DDR4 ja DDR5 kiipide jaoks Intel, AMD ja ARM protsessoritega sĂŒsteemides, samuti videomĂ€lu jaoks, mida kasutatakse NVIDIA graafikakaartides. Veelgi enam, leiti viise ECC vea parandamise kĂ”rvalehiilimiseks ja pakuti vĂ€lja rĂŒnnakute vĂ”imalusi ĂŒle vĂ”rgu ning JavaScripti koodi tĂ€itmise kaudu brauseris.
MĂ€lu rakkude kahjustumise kaitse kĂ”rvalehiilimise peamine tegur on TRR mehhanismi toimimise loogika mĂ”istmine, mis tugineb peamiselt rakenduse ĂŒksikasjade varjamisele ja pĂ”himĂ”ttele 'ohutus lĂ€bi ebamugavuse' (security by obscurity). Loogika mÀÀratlemiseks ja tagasipööramise uurimiseks on teadlased loonud spetsiaalsed FGPA Arty-A7 ja ZCU104 alused, mis vĂ”imaldavad testida DDR5 SO-DIMM ja RDIMM mĂ€lu mooduleid, tuvastada ligipÀÀsude mustreid mĂ€lu rakkudele, mÀÀrata, milliseid madalamate tasemete DDR-kĂ€sklusi edastatakse pĂ€rast programmiga seotud operatsioone mĂ€lu osas ja analĂŒĂŒsida nende reaktsioone.

Selgus, et kaitse analĂŒĂŒsitud DDR5 kiipides on rakendatud ilma tĂ€iendavate juhtimise kĂ€skudeta mĂ€lusuhete vĂ€rskendamise sageduse osas ning see toetub muutuva laadimise sagedusega rakkude reĆŸiimidele. Rowhammer rĂŒnnaku eduka lĂ€biviimise jaoks on sellistes tingimustes vajalik tuvastada tĂ€pselt tuhandeid rakkude vĂ€rskendamise operatsioone. Nendes tingimustes osutusid varem olemas olnud Rowhammer rĂŒnnakumeetodid mittenĂ€itlikuks ning teadlased töötasid vĂ€lja uue meetodi, mis kontrollib juurdepÀÀsuternatiive ise, tuvastades mĂ€lusuhete vĂ€rskendamise operatsioonide puudumised rĂŒnnaku kĂ€igus.
Meetod osutus efektiivseks ning testide lĂ€biviimise ajal suutis see saavutada kontrollitud mĂ€lubiti moonutuse kĂ”ikides 15 testitud SK Hynix DDR5 kiibes (mille turuosa on 36% DRAM), mis on toodetud 2021. aasta lĂ”pust 2024. aasta lĂ”puni. Ăhe bitti moonutamine osutus piisavaks, et luua eksploite, mis vĂ”imaldab saada juurpermitsiooni sĂŒsteemis rĂŒnde kĂ€igus AMD Ryzen 7 7700X CPU ja SK Hynix DDR5 mĂ€lu kasutamisel 109 sekundi jooksul. Et kaitsta pakutud rĂŒnnakumeetodi eest, soovitatakse mĂ€lu vĂ€rskendamise sagedust kolm korda suurendada.
JĂ€rgmised meetodid, mis vĂ”imaldavad saavutada juurpermitsioonide saamise lĂ€bi ĂŒhe bitti moonutuse, on uuritud: mĂ€lulehe rekordite (PTE, page table entry) sisu muutmine, et saada kerneliprognoosi privileeg; salajase RSA-2048 vĂ”tme kahjustamine OpenSSH-s (avatud vĂ”ti saab viia kolmanda osapoole vastavusse rĂŒndaja salajase vĂ”tmega, et ĂŒhendada ohvri VM-iga); autoriteedi ĂŒlevaatamise vĂ€ltimine protsessi sudo mĂ€lus toimimise kaudu. PTE meetod osutus töötavaks kĂ”ikides 15 testitud kiibes, RSA kaudu Ă”nnestus rĂŒnnak kĂŒmnes kiibes, kuid sudo kaudu ainult viies. virtuaalses masinas selleks, et ĂŒhendada ohvri VM-iga); autoriteedi ĂŒlevaatamise vĂ€ltimine protsessi sudo mĂ€lus. PTE meetod osutus töökindlaks kĂ”igis 15 testitud kiibes, RSA rĂŒnnak töö oli teostatud 11 kiibes, samas kui sudo kaudu Ă”nnestus rĂŒnnak vaid 5 kiibes.

DRAM-i mĂ€lulehtede paigutamise eksploidis kasutatakse Rubiconi tehnikat, mis avalikustati samaaegselt Phoenixi rĂŒnnakuga. Rubicon manipuleerib Linuxi tuumade mĂ€lu jaotamise optimeerimise eripĂ€radega, vĂ”imaldades mĂ€lu eraldada piirkondades, kus on teine vÀÀrtus "migratetype", mis on reserveeritud privileegitud toiminguteks. Probleemi olemasolu on kinnitatud Linuxi tuumades alates 5.4 kuni 6.8, kuid teoreetiliselt katab haavatavus kĂ”ik tuumad, kus on rakendatud Zoned Buddy Allocatori mehhanism.
Lisaks Rowhammeri klassi rĂŒnnakute lihtsustamisele on Rubiconi tehnika samuti rakendatav mikroarhitektuursete rĂŒnnakute efektiivsuse suurendamiseks, nagu nĂ€iteks Spectre, ja saladuste mĂ€lu asukoha mÀÀramise lihtsustamiseks, mida tuleb lekitamiste kaudu vĂ€lja vĂ”tta spekulatiivsete tĂ€itmisĂ”petuste kĂ€igus. Rubicon vĂ”imaldab vĂ€ltida pikka mĂ€lu skaneerimise ja failide mÀÀramise etappi, nagu nĂ€iteks /etc/shadow. Selle asemel on vĂ”imalik kohe alustada mikroarhitektuursete haavatavuste Ă€rakasutamist, tĂ€nu eelnevalt mÀÀratud faili paigutusele tuntud fĂŒĂŒsilisel aadressil. NĂ€iteks Rubiconi meetodi rakendamine aitas andmeleket kiirendada sĂŒsteemis CPU Intel i7-8700K 2698 sekundilt 9.5 sekundile (284 korda) ning CPU AMD EPYC 7252-l 189 sekundilt 27.9 sekundile (6.8 korda).

Samas nĂ€itas teine teadlaste rĂŒhm George Masoni Ălikoolist, et Rowhammeri klassi rĂŒnnakud on kasutatavad AI-sĂŒsteemide kompromiteerimiseks. Uurijad pakkusid vĂ€lja meetodi OneFlip, mis vĂ”imaldab ĂŒhe bitiga teabe moonutamise kaudu AI mudelite kĂ€itumist kohandada. NĂ€iteks on saadaval koodinĂ€ide troojalise muutuse sisestamiseks nĂ€rvivĂ”rku. NĂ€idatakse, kuidas ĂŒhe bitikaotamine vĂ”ib mĂ”jutada autopiloodi mudeli tööd, muutes "Stop" liiklusmĂ€rgi tĂ”lgenduse "Kiiruspiiranguks". Arutatakse ka meetodi kasutamist nĂ€otuvastussĂŒsteemide ĂŒletamiseks. Mudelite puhul, kus kaalusid hoitakse 32-bitiste tĂ€isarvudena, on rĂŒnnaku edukuse mÀÀr 99.9% ilma mudeli algsete omaduste mĂ”jutamiseta.

Allikas: opennet.ru
