Un groupe de chercheurs de l'UniversitĂ© libre d'Amsterdam, de l'Ăcole polytechnique fĂ©dĂ©rale de Zurich et de Qualcomm une Ă©tude sur l'efficacitĂ© de la protection contre les attaques de type , permettant de modifier le contenu de bits individuels de la mĂ©moire vive dynamique (DRAM). Les rĂ©sultats se sont rĂ©vĂ©lĂ©s inquiĂ©tants, et les puces DDR4 des principaux fabricants restent vulnĂ©rables ().
La vulnĂ©rabilitĂ© RowHammer permet de modifier le contenu de bits individuels de la mĂ©moire en lisant cycliquement des donnĂ©es Ă partir de cellules de mĂ©moire adjacentes. Ătant donnĂ© que la mĂ©moire DRAM se prĂ©sente sous la forme d'une matrice bidimensionnelle de cellules, chacune Ă©tant composĂ©e d'un condensateur et d'un transistor, la lecture continue de la mĂȘme zone de mĂ©moire entraĂźne des fluctuations de tension et des anomalies, provoquant une lĂ©gĂšre perte de charge dans les cellules voisines. Si l'intensitĂ© de lecture est suffisamment Ă©levĂ©e, une cellule peut perdre une quantitĂ© substantielle de charge, et le prochain cycle de rĂ©gĂ©nĂ©ration peut ne pas rĂ©ussir Ă restaurer son Ă©tat initial, entraĂźnant un changement de la valeur des donnĂ©es stockĂ©es dans la cellule.
Pour contrer cet effet, les puces DDR4 modernes utilisent la technologie TRR (Target Row Refresh), conçue pour empĂȘcher la distorsion des cellules lors d'une attaque RowHammer. Le problĂšme rĂ©side dans le fait qu'il n'existe pas d'approche unique pour la mise en Ćuvre du TRR, et chaque fabricant de CPU et de mĂ©moire l'interprĂšte Ă sa maniĂšre, applique ses propres variantes de protection et ne divulgue pas les dĂ©tails de mise en Ćuvre.
L'étude des méthodes de blocage de RowHammer utilisées par les fabricants a révélé des moyens de contourner la protection. Les vérifications ont montré que le principe pratiqué par les fabricants de « aide uniquement à protéger contre des cas particuliers, englobant des attaques types qui manipulent la charge des cellules dans une ou deux lignes adjacentes.
L'outil dĂ©veloppĂ© par des chercheurs permet de vĂ©rifier la vulnĂ©rabilitĂ© des puces aux attaques variĂ©es de RowHammer, oĂč la tentative d'influence sur la charge est effectuĂ©e simultanĂ©ment pour plusieurs lignes de cellules de mĂ©moire. De telles attaques permettent de contourner la protection TRR mise en Ćuvre par certains fabricants et entraĂźnent la corruption de bits de mĂ©moire mĂȘme sur du nouveau matĂ©riel avec de la mĂ©moire DDR4.
Parmi les 42 modules DIMM étudiés, 13 modules se sont révélés vulnérables à des types non standard d'attaques RowHammer, malgré la protection annoncée. Les modules problématiques ont été fabriqués par SK Hynix, Micron et Samsung, dont les produits 95% du marché de la DRAM.
En plus de la DDR4, les puces LPDDR4 utilisées dans les appareils mobiles ont également été examinées et se sont révélées sensibles aux variantes avancées des attaques RowHammer. En particulier, la mémoire utilisée dans les smartphones Google Pixel, Google Pixel 3, LG G7, OnePlus 7 et Samsung Galaxy S10 a été affectée par ce problÚme.
Les chercheurs ont réussi à reproduire plusieurs techniques d'exploitation sur les puces DDR4 problématiques. Par exemple, l'utilisation de RowHammer- pour les PTE (Page Table Entries) a nécessité un temps d'attaque variant de 2,3 secondes à trois heures quinze secondes, en fonction des puces testées. visant à corrompre la clé publique RSA-2048 stockée en mémoire a pris entre 74,6 secondes et 39 minutes 28 secondes. le contournement de la vérification des autorisations par la modification de la mémoire du processus sudo a duré 54 minutes 16 secondes.
Pour vérifier les puces de mémoire DDR4 utilisées par les utilisateurs, un outil a été publié . Pour réaliser avec succÚs l'attaque, des informations sur la configuration des adresses physiques dans le contrÎleur de mémoire en rapport avec les banques et les lignes de cellules de mémoire sont nécessaires. Un outil supplémentaire a été développé pour déterminer cette configuration , qui nécessite un lancement avec des droits root. Dans un avenir proche, une application pour tester la mémoire des smartphones sera également publiée.
Les entreprises et Il a Ă©tĂ© recommandĂ© d'utiliser de la mĂ©moire avec correction d'erreurs (ECC), des contrĂŽleurs de mĂ©moire prenant en charge le Maximum Activate Count (MAC) et d'appliquer une frĂ©quence de rĂ©gĂ©nĂ©ration accrue pour la protection. Cependant, les chercheurs estiment qu'aucune solution n'existe pour garantir la protection contre Rowhammer pour les puces dĂ©jĂ commercialisĂ©es, et que l'utilisation de l'ECC et l'augmentation de la frĂ©quence de rĂ©gĂ©nĂ©ration de la mĂ©moire se sont rĂ©vĂ©lĂ©es inefficaces. Par exemple, une dâattaque contre la mĂ©moire DRAM contourne la protection ECC, et il a Ă©galement Ă©tĂ© dĂ©montrĂ© qu'il Ă©tait possible de mener une attaque sur la DRAM via , depuis et exĂ©cutant JavaScript dans le navigateur.
Source : opennet.ru
