ARM ha subito una rottura: è stata scoperta una vulnerabilità eccezionale per attacchi su calcoli speculativi

Per i processori su un ampio spettro di architetture Armv8-A (Cortex-A) è stata trovata una vulnerabilità unica per attacchi tramite canali laterali usando algoritmi di calcolo speculativi. Questo è stato comunicato da ARM stessa, che ha fornito patch e guide per mitigare la vulnerabilità trovata. Il pericolo non è molto elevato, ma non può essere trascurato, poiché i processori basati su architettura ARM sono ovunque, rendendo il rischio di fughe inimmaginabile nelle conseguenze.

ARM ha subito una rottura: è stata scoperta una vulnerabilità eccezionale per attacchi su calcoli speculativi

La vulnerabilità trovata dagli esperti di Google nell'architettura ARM ha ricevuto il nome in codice Straight-Line Speculation (SLS) e la designazione ufficiale CVE-2020-13844. Secondo ARM, la vulnerabilità SLS è una delle forme della vulnerabilità Spectre, di cui (insieme alla vulnerabilità Meltdown) si è parlato ampiamente a gennaio 2018. In altre parole, si tratta di una vulnerabilità classica nei meccanismi di calcolo speculativo con attacchi attraverso canali laterali.

I calcoli speculativi richiedono di elaborare dati in anticipo su diversi possibili rami, anche se successivamente potrebbero essere scartati come non necessari. Gli attacchi tramite canali laterali consentono di rubare tali dati intermedi prima della loro completa eliminazione. Di conseguenza, abbiamo processori performanti e un rischio di fuga di dati.

L'attacco Straight-Line Speculation sui processori con architettura ARM costringe il processore a passare ogni volta, dopo una modifica nel flusso di istruzioni, all'esecuzione di istruzioni trovate direttamente in memoria, anziché seguire le istruzioni nel nuovo flusso di comandi. È evidente che questo non è il miglior scenario per la scelta delle istruzioni da eseguire, che un malintenzionato può sfruttare.

A onore di ARM, non solo ha rilasciato una guida per gli sviluppatori che aiuterà ad evitare il rischio di fuga attraverso l'attacco di Straight-Line Speculation, ma ha anche fornito patch per i principali sistemi operativi, come FreeBSD, OpenBSD, Trusted Firmware-A e OP-TEE, e ha rilasciato patch per i compilatori GCC e LLVM.

Inoltre, l'azienda ha dichiarato che l'applicazione delle patch non influenzerà le prestazioni delle piattaforme ARM, come è successo sulle piattaforme compatibili x86 Intel con il blocco delle vulnerabilità Spectre e Meltdown. Tuttavia, questo lo sapremo attraverso fonti di terze parti, il che fornirà un quadro oggettivo riguardo la nuova vulnerabilità.



Fonte: 3dnews.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster