Phoenix — DDR5 kiipide rĂŒnnak, mis pĂ”hjustab mĂ€lu sisu moonutamist

Ć veitsi kĂ”rgtehnika instituudi teadlased koos Google'i inseneridega arendasid uue Rowhammer rĂŒnnetehnika — Phoenix (CVE-2025-6202), mis suudab mööda minna DDR5 kiipide TRR (Target Row Refresh) kaitsemehhanismidest, mis takistavad mĂ€lu rakkude moonutamist laengukaotuse tĂ”ttu. Avaldatud on prototĂŒĂŒp, mis vĂ”imaldab muuta ĐșĐŸĐœĐșрДтse biti sisu pĂŒsimĂ€lus ja saavutada sĂŒsteemis kĂ”rgemad Ă”igused. RĂŒnnakud demonstreeriti AMD protsessoripĂ”histes arvutites, millel oli Zen 4 mikroarhitektuur ja SK Hynix DDR5 mĂ€lu, tehes tavalisi lauaarvuti ĂŒlesandeid.

RowHammeri rĂŒnnak vĂ”imaldab rikutud DRAMi mĂ€lu ĂŒksikute bittide sisu, lugedes andmeid pidevalt naabermĂ€lu rakkudest. DRAM mĂ€lu on kahemÔÔtmeline rakkude massiiv, kus iga rakk koosneb kondensaatorist ja transistorist. Ühe ja sama mĂ€luala pidev lugemine pĂ”hjustab pingefluktuatsioone ja anomaaliaid, mis pĂ”hjustavad naaberakkude vĂ€ikest laengukaotust. Kui lugemise intensiivsus on kĂ”rge, vĂ”ib naaberakk kaotada piisavalt suures koguses laengut, nii et jĂ€rgmine regenereerimise tsĂŒkkel ei suuda taastada selle algset olekut, mis viib talletatud andmete muutumiseni.

Rowhammer rĂŒnnakute meetod pakuti vĂ€lja 2014. aastal, pĂ€rast mida algas turvauuringute ja seadme tootjate vahel mĂ€ng 'kass ja hiir' — mĂ€lukiipide tootjad pĂŒĂŒdsid haavatavust blokeerida, samas kui teadlased leidsid uusi viise selle ĂŒletamiseks. NĂ€iteks TRR (Target Row Refresh) mehhanismi, mis loodi Rowhammeri kaitseks, osutus tĂ”husaks vaid teatud olukordades, aga ei kaitsnud kĂ”ige vĂ”imalike rĂŒnnakute eest. RĂŒnnakumeetodid on vĂ€lja töötatud DDR3, DDR4 ja DDR5 kiipide jaoks Intel, AMD ja ARM protsessorsĂŒsteemide puhul, samuti NVIDIA graafikakaartide videomĂ€lu jaoks. Veelgi enam, leiti viise ECC veaparanduse ĂŒletamiseks ja pakuti vĂ€lja rĂŒnnakute esitamise vĂ”imalused lĂ€bi vĂ”rgu ja JavaScripti koodi kĂ€itamise brauseris.

DRAM rakkude moonutamise kaitse ĂŒletamise peamine tegur on TRR mehhanismi toimimise mĂ”istmine, mis pĂ”hineb peamiselt rakenduse ĂŒksikasjade peitmisel ja pĂ”himĂ”ttel 'turvalisus teadmatusest' (security by obscurity). Erilised plaadid, mis pĂ”hinevad FGPA Arty-A7 ja ZCU104, loodi teadlaste poolt TRR toimimise mĂ”istmiseks ja tagasitehnika lĂ€biviimiseks, vĂ”imaldades testida DDR5 SO-DIMM ja RDIMM mĂ€lu mooduleid, tuvastada mustreid mĂ€lu rakkudele juurdepÀÀsuks, mÀÀrata, millised madalama taseme DDR komandod edastatakse pĂ€rast mĂ€lutegevusi ja analĂŒĂŒsida nende reaktsioone.

Phoenix - rĂŒnnak DDR5 kiipidele, mis pĂ”hjustab mĂ€lu sisu moonutamist

Selgus, et analĂŒĂŒsitud DDR5 kiipide kaitse on rakendatud ilma tĂ€iendavate mĂ€lu vĂ€rskendamise kohtlemise kĂ€skudeta ja see tugineb muutuva laadimise sagedusega skeemidele. Rowhammer rĂŒnnaku edukaks teostamiseks nendes tingimustes on vajalik tuhandete mĂ€lu vĂ€rskendamise toimingute tĂ€pne jĂ€lgimine. Nendes tingimustes osutusid varasemad Rowhammer rĂŒnnakumeetodid sobimatuks ja teadlased töötasid vĂ€lja uue meetodi, mis viib lĂ€bi isekorrektiivsete mustrite jĂ€lgimise möödaminnes unustatud mĂ€lu vĂ€rskendamise toimingute ajal.

Meetod osutus efektiivseks ja testide kĂ€igus vĂ”imaldas saavutada kontrollitud mĂ€lu biti moonutuse kĂ”ikides 15 testitud SK Hynix DDR5 kiipides (36% DRAM turust), mis toodeti alates 2021. aasta lĂ”pust kuni 2024. aasta lĂ”puni. Ühe biti moonutamine osutus piisavaks, et luua eksploit, mis vĂ”imaldas saada juurĂ”igusi sĂŒsteemis AMD Ryzen 7 7700X protsessoriga ja SK Hynix DDR5 mĂ€luga, rĂŒnnates seda 109 sekundi jooksul. Pakutud rĂŒnnakumeetodi tĂ”kestamiseks soovitatakse kolme korra suurendada mĂ€lu vĂ€rskendamise sagedust.

Juhtumite eksperimenteerimise meetodid, mis vĂ”imaldavad saada juurĂ”igusi lĂ€bi ĂŒhe biti moonutamise, hĂ”lmavad jĂ€rgmisi tehnikaid: mĂ€lu lehe tabeli (PTE, page table entry) kirje sisu muutmine, et saada kernelipĂ€devused; RS-2048 avaliku vĂ”tme OpenSSH mĂ€lu rikkumine (saab tuua avaliku vĂ”tme vastavusse rĂŒndaja privaatsesse vĂ”tmesse, et luua ĂŒhendus ohvri VM-iga); Ă”iguste kontrollimise ĂŒletamine sudo protsessi mĂ€lu modifitseerimise kaudu. PTE meetod osutus toimivaks kĂ”igi 15 testitud kiibi puhul, RSA rĂŒnnak suudeti lĂ€bi viia 11 kiibi puhul, ning sudo puhul 5. virtuaalmasinas rĂŒndelevahend, mis on suunatud rĂŒnnakuga seostatud privaatvĂ”tme tuvastamisele VM sihtmĂ€rgile, ning positsioonide kontrollimise vĂ€ltimiseks sudo protsessi mĂ€lu muutmise kaudu. PTE meetod osutus toimivaks kĂ”ikide 15 testitud kiibi puhul, RSA rĂŒnnak Ă”nnestus 11 kiibi osas ning sudo rĂŒnnak 5 kiibi osas.

Phoenix - rĂŒnnak DDR5 kiipidele, mis pĂ”hjustab mĂ€lu sisu moonutamist

Eksploitides mĂ€lu lehtede tabelite paigutamiseks valitud DRAM rakkudesse kasutatakse Rubiconi tehnikat, mis avaldati samaaegselt ĂŒlevaatuses rĂŒnnaku Phoenix. Rubicon manipuleerib Linuxi kernelis mĂ€luhaldusoptimiseerimise eripĂ€radega ning vĂ”imaldab eraldada mĂ€lu piirkondadesse, kus 'migratetype' vÀÀrtus on erinev, mis on reserveeritud privileegide teostamiseks. Probleemi olemasolu on kinnitatud Linuxi kernelites alates 5.4 kuni 6.8, aga teoorias ulatub haavatavus kĂ”ikidele kerneli versioonidele, mis sisaldavad Zoned Buddy Allocator'i mĂ€lude eraldamise mehhanismi.

Lisaks Rowhammer-tĂŒĂŒpi rĂŒnnakute lihtsustamisele on Rubiconi tehnika samuti rakendatav mikroarhitektuurirĂŒnnakute, nagu Spectre, tĂ”hususe suurendamiseks ning salajaste andmete mĂ€lus asukoha mÀÀramise lihtsustamiseks, mida tuleb vĂ€lja vĂ”tta spekulatiivsete kĂ€skude tĂ€itmise kaudu toimuvate lekkide kaudu. Rubicon vĂ”imaldab vĂ€ltida pikaajalist mĂ€lus skaneerimise ja failide mÀÀramise etappi, nagu /etc/shadow. Selle asemel on vĂ”imalik kohe alustada mikroarhitektuuriliste haavatavuste Ă€rakasutamist, tĂ€nu eeldatavale faili paiknemisele teadaoleval fĂŒĂŒsilisel aadressil. NĂ€iteks vĂ”imaldas Rubiconi meetodi kasutamine kiirendada andmeleket Intel i7-8700K protsessoriga sĂŒsteemis 2698 sekundilt 9.5 sekundile (284 korda), samas kui AMD EPYC 7252 protsessoris vĂ€henes see 189-lt 27.9 sekundile (6.8 korda).

Vaata videot

Vahepeal demonstreeris teine teadlaste rĂŒhm George Masoni Ülikoolist Rowhammer-tĂŒĂŒpi rĂŒnnakute sobivust AI-sĂŒsteemide kompromiteerimiseks. Teadlased pakkusid vĂ€lja meetodi OneFlip, mis vĂ”imaldab tĂ€pselt muuta AI-mudelite kĂ€itumist, moonutades mĂ€lu 1 bit'i teavet. Saadaval on koodinĂ€ide troojalise muutuse sisestamiseks nĂ€rvivĂ”rku. NĂ€idatakse, kuidas ĂŒhe bit'i muutmist saab kasutada autojuhi mudeli töö moonutamiseks, et muuta „Peatumise“ liiklusmargi tĂ”lgendamine „Kiiruspiiranguks“. Samuti kĂ€sitletakse meetodi kasutamist nĂ€otuvastus sĂŒsteemide ĂŒletamiseks. Mudelitele, mis salvestavad kaalutöid 32-bitiste tĂ€isarvude kujul, hinnatakse rĂŒnnaku edukust 99.9% ulatuses ilma algsete mudeli omaduste mĂ”jutamiseta.

Phoenix - rĂŒnnak DDR5 kiipidele, mis pĂ”hjustab mĂ€lu sisu moonutamist


Allikas: opennet.ru
Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster