Training Solo — uued rĂŒnnakuvĂ”imalused Spectre-v2, mis mĂ”jutavad Intel CPU-d

Amsterdam Free University teadlastest koosnev grupp tuvastas mitu uut Spectre-v2 klassi haavatavust, mis on avaldatud koodnime all Training Solo ja mis vĂ”imaldavad mööduda mĂ€luekidest. VirtuaaliseerimissĂŒsteemide kontekstis vĂ”imaldavad need haavatavused tuvastada host-ĂŒmbruse mĂ€lu sisu kĂŒlgsĂŒsteemidest, samas kui serverite kontekstis vĂ”imaldavad need tuvastada tuuma mĂ€lu sisu kasutaja ruumis teostatud eksploitide ajal. NĂ€iteid selliste rĂŒnnakute eksploitidest on avaldatud GitHubis. Esitatud eksploidid vĂ”imaldavad eraldada suvalisi andmeid tuuma mĂ€lust kiirusel 17 KB/sek ja hĂŒperviisori mĂ€lust kiirusel 8.5 KB/sek.

Spectre-v2 rĂŒnnakutes kasutatakse andmete lekkimiseks haru sihtmĂ€rkide puhver (Branch Target Buffer) vĂ”i haru ajaloo puhver (Branch History Buffer) vÀÀrtuste asendamist, mida rakendatakse jĂ€rgmise haru operatsiooni ennustamiseks. Ajaloo manipulatsioonide kaudu luuakse vale haru ennustamise tingimused spekulatiivsete juhiste tĂ€itmise ajal. RĂŒndaja ĂŒlesanne on tagada, et spekulatiivse haru operatsiooni tĂ€itmisel vĂ”etakse siht aadress soovitud mĂ€lu piirkonnast. PĂ€rast spekulatiivse siirde tĂ€itmist jÀÀb protsessori vahemĂ€llu loetud mĂ€lu aadress (aadressina loetakse mĂ€luandmed, mis rĂŒndajale vajalikud). Teabe vĂ€ljavĂ”tmiseks vahemĂ€lust vĂ”ib kasutada ĂŒhte meetodit, mis pĂ”hineb vahemĂ€lu sisesisu mÀÀramisel, analĂŒĂŒsides juurdepÀÀsuaegade muutusi puhverdatud ja mittepuhverdatud andmetele.

Training Solo rĂŒnnakumeetodid on suunatud vĂ€ljundinterpretatsiooni mehhanismide (domaine isolatsioon) ĂŒletamisele, nagu IBPB, eIBRS ja BHI_NO, mida kasutatakse Spectre-v2 rĂŒnnakute blokeerimiseks. NĂ€iteks IBPB (kaudsete harude ennustamise barjÀÀrid) kĂ€su tĂ€itmine resettib harude ennustamise ploki oleku igas konteksti vahetuses — kasutajaruumi ja tuuma vahel vĂ”i kĂŒlgplatformi ja hosti keskkonna vahel. Oleku reset takistab isiklike koodide kasutamist, et mĂ”jutada kaudsete harude ennustamise ploki kĂ€itumist.

Training Solo meetodite eripĂ€ra on see, et sihtbloki ennustuste mĂ”jutamiseks ei soovitata kĂ€ivitada rĂŒndaja kontrolli all olevat koodi, vaid kasutada juba privileegide tĂ€itmise piirkonnas (tuum vĂ”i hĂŒperviisor) olevat koodi, millele rĂŒndaja juurdepÀÀsu saab. Muus osas sarnanevad meetodid klassikalise Spectre-v2 rĂŒnnakuga. Lisaks tuvastasid teadlased kaks riistvaralist probleemi (CVE-2024-28956 ja CVE-2025-24495), mis vĂ”imaldavad tĂ€ielikult mööduda tĂ€itmispiirkondade isolatsioonist ja rakendada lekkeid teiste kasutajate, teiste virtuaalmasinate vĂ”i host-keskkonna protsessidest.

Training Solo - uued Spectre-v2 rĂŒnnakud, mis mĂ”jutavad Intel CPU-sid

Training Solo rĂŒnnakute kolm tĂŒĂŒpi on ette pandud:

  • Töötlemise loogika moonutamine ĂŒleminekute prognoosi tĂ”ttu, mis pĂ”hineb juba olemasolevate kĂ€skude (vidinate) jĂ€rjestuste kutsel, mis mĂ”jutavad ĂŒleminekute ajaloo puhverdatud sisu. Selliste vidinate kasutamiseks on soovitatud rakendada sĂŒsteemi kutsungite juurdepÀÀsu piirangute mehhanismi SECCOMP, mis vĂ”imaldab enda BPF-filtrite asendamise kaudu saavutada vale kaudse ĂŒlemineku spekuleerimise reĆŸiimis (SECCOMP-i filtrid on mÀÀratud klassikalise cBPF-i abil, mis on vaikimisi sisse lĂŒlitatud erinevalt eBPF-ist). Intel Tiger Lake'i ja Lion Cove'i CPU-de testimisel oli selle meetodi kasutamise kĂ€igus andmete lekke kiirus 1.7KB/sekundis.
  • IP-kollisioonide (Instruction Pointer) kasutamine ĂŒleminekute prognoosimise plokis. RĂŒndaja vĂ”ib luua tingimusi, kus spekuleerimise jaoks valitud aadress pĂ”hineb ainult juba puhvris olevatel ĂŒleminekuaadressidel, arvestamata ĂŒleminekute ajalugu. Idee seisneb selles, et ĂŒks kaudse ĂŒlemineku operatsioon vĂ”ib mĂ”jutada teist, kui nende aadresside hashide (BTB - Branch Target Buffer) salvestamisel ilmneb kollisioon.
  • Otseste vahetuste mĂ”ju kaudsete vahetuste ennustamisel. Sellist kĂ€itumist pĂ”hjustavad kaks riistvarauuringut: CVE-2024-28956 — ITS (Indirect Target Selection) ja CVE-2025-24495 — probleem Intel'i protsessorites Lion Cove'i tuumadega. Selle meetodi kasutamise ajal andmete lekke kiirus mĂ€lu kaudu oli 17 KB/sec. Demonstreeritud eksploit passwordi root kasutaja hash'i mÀÀramiseks, mis oli salvestatud mĂ€llu pĂ€rast kĂ€sku „passwd -s”, kestis 60 sekundit.

Training Solo - uued Spectre-v2 rĂŒnnakud, mis mĂ”jutavad Intel CPU-sid

RĂŒnnak, mis moonutab vahepealsete vahetuste ajalugu, on haavatav kĂ”igis Intel'i protsessorites, mis toetavad eIBRS mehhanismi, sealhulgas Intel Coffee Lake ja Lion Cove protsessorites. Haavatavuse blokeerimiseks on Intel vĂ€lja andnud mikrokoodi vĂ€rskenduse, mis sisaldab uut kĂ€sku IBHF (Indirect Branch History Fence), mille soovitatakse mÀÀrata koodi jĂ€rel, mis mĂ”jutab vahepealsete vahetuste ajalugu. Vanemate Intel protsessorite jaoks on soovitatav kasutada vahepealsete vahetuste ajaloo puhastamiseks tarkvaralist meetodit. Linux'i tuumasse on tehtud muudatus, mis lisab tarkvaralise ja riistvaralise... rĂŒnnakute kaitse, mis kasutavad cBPF-d. AMD teatas, et selle protsessoritel see rĂŒnnaku meetod ei toimi. ARM teatas, et probleem puudutab ainult vanu ARM protsessoreid, mis on haavatavad Spectre-v2 rĂŒnnakute suhtes ja ei toeta FEAT_CSV2_3 ja FEAT_CLRBHB laiendusi.

Kaudse sihtimise valiku (ITS, CVE-2024-28956) haavatavus mĂ”jutab Intel Core 9-11. pĂ”lvkonna protsessoreid (Cascade Lake, Cooper Lake, Whiskey Lake V, Coffee Lake R, Comet Lake, Ice Lake, Tiger Lake ja Rocket Lake) ning Intel Xeon 2-3. pĂ”lvkonna protsessoreid. Haavatavus CVE-2025-24495 ilmneb Lunar Lake ja Arrow Lake mikroarhitektuuriga protsessoritel. Probleemid on kĂ”rvaldatud eilse mikrokoodi uuendusega. Linuxi kernelisse on vastu vĂ”etud muudatus, mis blokeerib probleemid, viies kaudsed hargnemised vahemĂ€lu ĂŒlemisse ossa.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster