Blacksmith — njĂ« sulm i ri ndaj memories DRAM dhe çipave DDR4

Një grup studiuesish nga Shkolla e Lartë Teknike Federale e Cyrihut, Universiteti i Lirë i Amsterdamit dhe kompania Qualcomm kanë publikuar një metodë të re sulmi të klasës RowHammer, e cila mundëson ndryshimin e përmbajtjes së biteve të veçanta në memorien dinamike operative (DRAM). Sulmit i është dhënë emri i koduar Blacksmith dhe identifikuesi CVE-2021-42114. Problemi prek shumë çipa DDR4, të pajisur me mbrojtje ndaj metodave të njohura më parë të klasës RowHammer. Mjetet për testimin e sistemeve tuaja për ndjeshmëri ndaj kësaj cenueshmërie janë publikuar në GitHub.

Kujtojmë se sulmet e klasës RowHammer mundësojnë shtrembërimin e përmbajtjes së biteve të veçanta të memories përmes leximit ciklik të të dhënave nga qelizat fqinje të memories. Meqenëse memoria DRAM përbën një varg dypërmasor qelizash, ku secila përbëhet nga një kondensator dhe një transistor, leximi i vazhdueshëm i së njëjtës zonë të memories çon në luhatje tensioni dhe anomali që shkaktojnë humbje të vogla të ngarkesës në qelizat fqinje. Nëse intensiteti i leximit është i lartë, qeliza fqinje mund të humbasë një sasi mjaft të madhe ngarkese dhe cikli i radhës i rigjenerimit nuk arrin ta rikthejë gjendjen e saj fillestare, gjë që sjell ndryshimin e vlerës së të dhënave të ruajtura në qelizë.

Për mbrojtje nga RowHammer, prodhuesit e çipave propozuan mekanizmin TRR (Target Row Refresh), i cili mbron nga shtrembërimi i qelizave në rreshtat fqinjë. Megjithatë, duke qenë se kjo mbrojtje bazohej në parimin «siguri përmes paqartësisë» (security by obscurity), ajo nuk e zgjidhte problemin në themel, por mbronte vetëm nga raste të veçanta të njohura, çka e bënte të lehtë gjetjen e mënyrave për ta anashkaluar. Për shembull, në maj Google propozoi metodën Half-Double, ndaj së cilës mbrojtja TRR nuk funksiononte, pasi gjatë sulmit prekeheshin qeliza që nuk ishin drejtpërdrejt ngjitur me objektivin.

Metoda e re Blacksmith ofron një mënyrë tjetër për të anashkaluar mbrojtjen TRR, e bazuar në qasje jo uniforme me frekuencë të ndryshme ndaj dy ose më shumë rreshtave agresorë për të shkaktuar rrjedhje të ngarkesës. Për të përcaktuar modelin e qasjes në memorie që çon në rrjedhje të ngarkesës, është zhvilluar një fuzzer i posaçëm që përzgjedh automatikisht parametrat e sulmit për një çip të caktuar, duke ndryshuar rendin, intensitetin dhe rregullsinë e qasjes ndaj qelizave.

Një qasje e tillë, që nuk lidhet me ndikimin mbi të njëjtat qeliza, i bën joefektive metodat aktuale të mbrojtjes TRR, të cilat në një formë apo tjetër bazohen në numërimin e aksesimeve të përsëritura te qelizat dhe, pas arritjes së pragjeve të caktuara, nisin rikarikimin e qelizave fqinje. Te Blacksmith, modeli i aksesit shpërndahet menjëherë në disa qeliza nga anë të ndryshme të qelizës së synuar, gjë që lejon arritjen e rrjedhjes së ngarkesës pa arritur vlerat prag.

Metoda rezultoi dukshĂ«m mĂ« efektive se mĂ«nyrat e propozuara mĂ« parĂ« pĂ«r anashkalimin e TRR — studiuesit arritĂ«n tĂ« shkaktonin shtrembĂ«rim bitĂ«sh nĂ« tĂ« gjithĂ« 40 çipat e memories DDR4 tĂ« blerĂ« sĂ« fundmi, nga prodhuesit Samsung, Micron, SK Hynix dhe njĂ« prodhues i panjohur (nĂ« 4 çipa prodhuesi nuk ishte i specifikuar). PĂ«r krahasim, metoda TRRespass e propozuar mĂ« parĂ« nga tĂ« njĂ«jtĂ«t studiues rezultoi efektive vetĂ«m pĂ«r 13 nga 42 çipat e testuar nĂ« atĂ« kohĂ«.

Në përgjithësi, supozohet se metoda Blacksmith është e zbatueshme për 94% të të gjithë çipave DRAM që gjenden në treg, por sipas studiuesve, disa çipa janë më të cenueshëm dhe më të lehtë për t'u sulmuar se të tjerët. Përdorimi në çipa i kodeve për korrigjimin e gabimeve (ECC) dhe dyfishimi i frekuencës së rifreskimit të memories nuk sigurojnë mbrojtje të plotë, por e vështirësojnë shfrytëzimin. Vlen të theksohet se problemi nuk mund të bllokohet në çipat tashmë të prodhuar dhe kërkon zbatimin e një mbrojtjeje të re në nivel hardware, prandaj sulmi do të mbetet aktual edhe për shumë vite.

Si shembuj praktikë janë paraqitur metoda të përdorimit të Blacksmith për të ndryshuar përmbajtjen e hyrjeve në tabelën e faqeve të memories (PTE, page table entry) për të marrë privilegje të kernelit, për të dëmtuar çelësin publik RSA-2048 të ruajtur në memorie në OpenSSH (mund të përshtatet çelësi publik i dikujt tjetër makinën virtuale me çelësin privat të sulmuesit për t'u lidhur me VM-në e viktimës) dhe për të anashkaluar verifikimin e autorizimit përmes modifikimit të memories së procesit sudo për të marrë privilegje root. Në varësi të çipit, për të ndryshuar një bit të vetëm të synuar nevojiten nga 3 sekonda deri në disa orë sulmi.

Luaj videon

Veçanërisht mund të përmendet publikimi i framework-ut të hapur LiteX Row Hammer Tester për verifikimin e metodave të mbrojtjes së memories nga sulmet të klasës RowHammer, i zhvilluar nga kompania Antmicro me porosi të Google. Framework-u bazohet në përdorimin e FPGA për kontroll të plotë mbi komandat që dërgohen drejtpërdrejt te çipi DRAM, duke eliminuar ndikimin e kontrolluesit të memories. Për ndërveprim me FPGA ofrohet një paketë mjetesh në gjuhën Python. Gateway-i i bazuar në FPGA përfshin një modul për transmetimin në paketë të të dhënave (përcakton modelet e qasjes në memorie), Payload Executor, një kontrollues të bazuar në LiteDRAM (përpunon të gjithë logjikën e nevojshme për DRAM, përfshirë aktivizimin e rreshtave dhe rifreskimin e memories) dhe CPU VexRiscv. Zhvillimet e projektit shpërndahen nën licencën Apache 2.0. Mbështetet përdorimi i platformave të ndryshme FPGA, përfshirë Lattice ECP5, Xilinx Series 6, 7, UltraScale dhe UltraScale+.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster