Sinkclose — o vulnerabilitate în CPU AMD, care permite accesul la SMM

Cercetătorii de la compania IOActive au descoperit o vulnerabilitate (CVE-2023-31315) în procesoarele AMD, care, în cazul unui acces local privilegiat la sistem, permite modificarea configurației SMM (System Management Mode, Ring -2), chiar și cu mecanismul de blocare SMM (SMM Lock) activat, și, de asemenea, dă posibilitatea de a executa cod la nivel SMM. Nivelul SMM, care are o prioritate mai mare decât modul hypervisor și ring-ul zero de protecție, permite acces nelimitat la întreaga memorie a sistemului și poate fi utilizat pentru a controla sistemul de operare.

Vulnerabilitatea, cunoscută sub numele de cod Sinkclose, este cauzată de o verificare incorectă a registrelor specifice modelului (MSR, Model Specific Register). SMM este asociat cu o zonă de pagini fizice de memorie, la care accesul este blocat la nivelul controlerului de memorie. Vulnerabilitatea descoperită permite ocolirea acestei blocări prin manipularea unor registre MSR, scrierea în care nu a fost interzisă, în ciuda activării modului SMM Lock.

Exploatarea acestei vulnerabilități poate fi efectuată din ring-ul zero de protecție, pe care rulează kernelul sistemului de operare, și poate fi folosită, de exemplu, pentru a menține o prezență după exploatarea altor vulnerabilități din sistem sau prin aplicarea unor metode de inginerie socială. Sistemul de operare nu are capacitatea de a urmări și controla execuția codului la nivel SMM, ceea ce poate fi folosit pentru a modifica firmware-uri și a plasa cod malitios ascuns sau rootkit-uri, care nu sunt detectate din sistemul de operare, cât și pentru a dezactiva verificarea la etapa de boot și a lansa atacuri asupra hypervisor-ilor pentru a ocoli mecanismele de verificare a integrității mediilor virtuale.

Vulnerabilitatea se manifestă practic în toate cipurile AMD lansate din 2006, inclusiv seriile de procesoare AMD EPYC (generatiile 1-4), Ryzen (R1000, R2000, 3000-8000, V1000, V2000, V3000), Athlon 3000 și Threadripper PRO. Actualizările microcodului pentru blocarea vulnerabilității au fost deja lansate pentru seriile mobile și desktop ale CPU-urilor EPYC și Ryzen. Pentru modelele CPU încorporate, actualizarea este planificată pentru publicare în octombrie. Singura metodă de eliminare a codului malitios implantat prin atacuri SMM este curățarea memoriei cu ajutorul unui programator SPI Flash conectat fizic.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster