Vulnerabilitet që mund të anashkalojë mekanizmin mbrojtës Intel TDX

Kompania Google dhe Intel zbuluan rezultatet (PDF) të bashkëpunimit të tyre për auditimin e sigurisë së mekanizmit Intel TDX 1.5 (Trusted Domain Extensions). Teknologjia Intel TDX ofron mundësinë e enkriptimit të memories së makinave virtuale për t'i mbrojtur ato nga ndërhyrjet dhe analizat nga administratori i sistemit host dhe sulmet fizike ndaj pajisjeve. Si rezultat i auditimit, janë zbuluar 6 vulnerabilitete dhe 35 gabime që nuk ndikojnë në siguri.

Problemet prekin CPU Intel Xeon 6, si dhe brezat 4 dhe 5 të procesorëve Intel Xeon Scalable. Vulnerabilitetet janë eliminuar në përditësimin e mikro kodit që u publikua dje. Instrumenti për shfrytëzimin e vulnerabilitetëve në Intel TDX dhe prototipet e shfrytëzimeve për dy vulnerabilitete (CVE-2025-30513, CVE-2025-32007) janë publikuar në GitHub.

Vulnerabiliteti më i rrezikshëm (CVE-2025-30513) lejon një administrator të pa besueshëm, i cili ka qasje në sistemin host, të arrijë rritjen e privilegjeve dhe të komprometojë plotësisht garancitë e sigurisë që ofron teknologjia Intel TDX. Vulnerabiliteti shkaktohet nga një gjendje garuese në një nga modulët TDX, duke lejuar në momentin e migrimit të makinës virtuale të kalojë ambientin e mbrojtur (TD - Trusted Domain) nga një gjendje që mbështet migrimin në një gjendje që lejon kalimin në modalitetin e debug.

Problemi shkaktohet nga mundësia për të manipuluar atributet e ambientit në momentin pas kalimit të verifikimit të tyre, por para se ato të kalojnë në një gjendje të pandryshuar në ambientin e transferuar. Pas vendosjes së atributit të debug, administratori i sistemit host mund të ndjekë në kohë reale aktivitetin e sistemit të ftuar të mbrojtur dhe të ketë qasje në gjendjen e dekriptuar të memorjes.

Vulnerabiliteti është mjaft i lehtë për t'u shfrytëzuar, pasi administratori mund të inicojë procesin e migrimit të drejtpërdrejtë të makinës virtuale të mbrojtur në çdo moment. Problemi u zbulua nga hulumtuesit e kompanisë Google, të cilët gjatë shqyrtimit të API-së vërenin një mos përputhje midis mënyrës se si në FSM (Finite State Machine) ndiqet gjendja e operacioneve, trajtohet ndërprerja e operacionit të importit dhe ndryshohet, por nuk kthehet në gjendjen origjinale pas dështimit, gjendja e ambientit të mbrojtur.

Vulnerabilitete më pak të rrezikshme:

  • CVE-2025-32007 - mbushja e numrave nĂ« kodin e pĂ«rpunimit tĂ« metadatas, duke sjellĂ« gjatĂ« migrimit tĂ« drejtpĂ«rdrejtĂ« njĂ« rrjedhje prej 8 KB tĂ« tĂ« dhĂ«nave tĂ« dekriptuara nga stack-u aktual i procesorit logjik (LP, Logical Processor).
  • CVE-2025-32467 - pĂ«rdorimi i variablave tĂ« pa inicializuar nĂ« disa module TDX mund tĂ« çojĂ« nĂ« rrjedhjen e informacionit tĂ« mbetur.
  • CVE-2025-27572 - akumulimi i tĂ« dhĂ«nave konfidenciale gjatĂ« ekzekutimit spekulativ tĂ« instruksioneve mund tĂ« çojĂ« nĂ« rrjedhjen e informacionit.
  • CVE-2025-27940 - leximi nga zona e memories jashtĂ« buffer-it tĂ« alokuar mund tĂ« çojĂ« nĂ« rrjedhjen e informacionit.
  • CVE-2025-31944 - njĂ« gjendje garuese qĂ« mund tĂ« shkaktojĂ« dĂ«shtim nĂ« shĂ«rbim.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster