ARM heeft het begeven: er is een uitzonderlijke kwetsbaarheid ontdekt voor aanvallen op speculatieve berekeningen

Voor processors op een breed scala aan Armv8-A-architecturen (Cortex-A) werd gevonden een unieke kwetsbaarheid voor aanvallen via zijkanalen met behulp van speculatieve rekenalgoritmen. Dit werd officieel vermeld door ARM, dat patches en richtlijnen heeft verstrekt om de gevonden kwetsbaarheid te verhelpen. Het gevaar is niet zo groot, maar men mag het niet negeren, want ARM-architectuurprocessors zijn overal te vinden, wat het risico op gegevenslekken onvoorstelbaar maakt.

ARM heeft het begeven: er is een uitzonderlijke kwetsbaarheid ontdekt voor aanvallen op speculatieve berekeningen

De kwetsbaarheid die door Google-experts is gevonden in ARM-architecturen heeft de codenaam Straight-Line Speculation (SLS) gekregen en de officiƫle aanduiding CVE-2020-13844. Volgens ARM is de kwetsbaarheid SLS een van de varianten van de Spectre-kwetsbaarheid, die (samen met de Meltdown-kwetsbaarheid) begin januari 2018 breed bekend werd. Met andere woorden, het is een klassieke kwetsbaarheid in de mechanismen van speculatieve berekeningen met aanvallen via zijkanalen.

Speculatieve berekeningen vereisen dat gegevens van tevoren worden verwerkt over verschillende mogelijke takken, hoewel ze later als onnodig kunnen worden afgewezen. Aanvallen via zijkanalen maken het mogelijk om dergelijke tussenliggende gegevens te stelen voordat ze volledig worden vernietigd. Hierdoor hebben we krachtige processors en een risico op datalekken.

De Straight-Line Speculation-aanval op processors met ARM-architectuur dwingt de processor elke keer dat er een wijziging in de instructiestroom plaatsvindt, om instructies uit te voeren die direct in het geheugen zijn gevonden, in plaats van de instructies in de nieuwe instructiestroom te volgen. Dit is duidelijk geen optimale keuze van instructies voor uitvoering, wat door een aanvaller kan worden misbruikt.

Ter ere van ARM heeft het niet alleen een richtlijn voor ontwikkelaars uitgebracht die helpt het risico op gegevenslekken door de Straight-Line Speculation-aanval te vermijden, maar ook patches verstrekt voor belangrijke besturingssystemen, zoals FreeBSD, OpenBSD, Trusted Firmware-A en OP-TEE, en patches vrijgegeven voor de compilers GCC en LLVM.

Ook heeft het bedrijf verklaard dat het toepassen van de patches geen invloed zal hebben op de prestaties van ARM-platformen, zoals dat gebeurde op x86-compatibele Intel-platformen met het blokkeren van de Spectre- en Meltdown-kwetsbaarheden. Echter, we zullen dit van externe bronnen moeten horen, wat een objectief beeld zal geven van de nieuwe kwetsbaarheid.



Bron: 3dnews.ru
Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster