L1DES (CacheOut) dhe VRS — vulnere tĂ« reja nĂ« strukturat mikroarqitekturore tĂ« CPU-ve Intel

Kompania Intel zbuloi informacione mbi dy pikëdobësitë e reja në CPU Intel, të shkaktuara nga rrjedhjet e të dhënave nga cache L1D (CVE-2020-0549, L1DES - L1D Eviction Sampling) dhe regjistrat vektorë (CVE-2020-0548, VRS - Vector Register Sampling). Pika e dobët i përket klasës MDS (Microarchitectural Data Sampling) dhe bazohet në përdorimin e metodave të analizës nga kanalet anësore për të dhënat në strukturat mikroarkitekturore. AMD, ARM dhe procesorët e tjerë nuk janë të prekur nga problemet.

Rreziku më i madh e paraqet pika e dobët L1DES, e cila lejon blloqet e të dhënave të keshit (cache line) të shkaterrohen nga keshin e nivelit të parë (L1D) në tamponin e mbushjes (Fill Buffer), i cili në këtë fazë duhet të jetë bosh. Për të identifikuar të dhënat që kanë mbetur në tamponin e mbushjes, përdoren metoda analize nga kanalet anësore, të propozuara më parë në sulmet MDS (Microarchitectural Data Sampling) dhe TAA (Transactional Asynchronous Abort). Fokusi i mbrojtjes së mëparshme nga
MDS dhe TAA ishte pastrimi i tamponëve mikroarkitekturore përpara ndryshimit të kontekstit, por, siç u zbulua, në disa kushte të dhënat spekulative shlyhen në tamponë pas operacionit të pastrimit, kështu që metodat MDS dhe TAA vazhdojnë të aplikohen.

L1DES (CacheOut) dhe VRS - vulnerabilitete të reja në strukturat mikroarkitekturore të CPU Intel

NĂ« pĂ«rfundim, sulmuesi mund tĂ« arrijĂ« tĂ« identifikojĂ« tĂ« dhĂ«nat tĂ« shtyra nga kesh’i i nivelit tĂ« parĂ« qĂ« ishin ndryshuar gjatĂ« ekzekutimit tĂ« aplikacionit qĂ« zinte aktualisht bĂ«rthamĂ«n e CPU, ose aplikacioneve qĂ« ekzekutohen paralelisht nĂ« kanale logjike tĂ« tjera (hyperthread) nĂ« tĂ« njĂ«jtĂ«n bĂ«rthamĂ« CPU (çaktivizimi i HyperThreading e zvogĂ«lon efektivitetin e sulmit). Ndryshe nga sulmi L1TF, L1DES nuk lejon qĂ« tĂ« zgjidhen adresa fizike specifike pĂ«r verifikim, por ofron mundĂ«sinĂ« pĂ«r tĂ« ndjekur pasivisht aktivitetin nĂ« kanale logjike tĂ« tjera, tĂ« lidhura me ngarkimin ose ruajtjen nĂ« memorie tĂ« vlerave.

Në bazë të L1DES, disa ekipe kërkuesish kanë zhvilluar disa variante sulmesh, të cilat potencialisht lejojnë nxjerrjen e informacionit konfidencial nga procese të tjera, sistemi operativ, makina virtuale dhe enkllava të sigurta SGX.

  • Ekipi VUSec ka adaptuar metodĂ«n e sulmit RIDL pĂ«r pikĂ«n e dobĂ«t L1DES. E disponueshme njĂ« prototip eksploiti, e cila gjithashtu pĂ«rshkallĂ«zon metodĂ«n e propozuar nga Intel pĂ«r mbrojtjen nga MDS, e cila bazohet nĂ« pĂ«rdorimin e urdhrit VERW pĂ«r tĂ« pastruar pĂ«rmbajtjen e tamponĂ«ve mikroarkitekturore nĂ« momentin e kthimit nga bĂ«rthama nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit ose gjatĂ« kalimit tĂ« kontrollit nĂ« sistemin mik tĂ« host-it (kĂ«rkuesit nĂ« fillim insistuan se VERW (pastrimi i tamponĂ«ve mikroarkitekturore) pĂ«r mbrojtje ishte e pamjaftueshme dhe kĂ«rkohej njĂ« shlyerje e plotĂ« e keshit L1 nĂ« çdo ndryshim konteksti).
  • Ekipa ZombieLoad ka pĂ«rditĂ«suar metoda e sulmit pĂ«r llogaritjen e pikĂ«s sĂ« dobĂ«t L1DES.
  • KĂ«rkuesit nga Universiteti i Michigan zhvilluan metodĂ«n e tyre tĂ« sulmit CacheOut (PDF), e cila lejon nxjerrjen e informacionit konfidencial nga bĂ«rthama e sistemit operativ, makina virtuale dhe enkllava tĂ« sigurta SGX. Metoda bazohet nĂ« manipulimet me mekanizmin e ndĂ«rprerjes asinkrone tĂ« operacioneve (TAA, TSX Asynchronous Abort) pĂ«r tĂ« identifikuar pĂ«rmbajtjen e tamponit tĂ« mbushjes pas njĂ« rrjedhjeje tĂ« tĂ« dhĂ«nave nga kesh L1D.

    L1DES (CacheOut) dhe VRS - vulnerabilitete të reja në strukturat mikroarkitekturore të CPU Intel

Pika e dytë e dobët VRS (Vector Register Sampling) lidhet me rrjedhjen në tamponin e ruajtjes (Store Buffer) të rezultateve të operacioneve të leximit nga regjistrat vektorë, të modifikuar gjatë ekzekutimit të instrukcioneve vektoriale (SSE, AVX, AVX-512) në të njëjtën bërthamë CPU. Rrjedhja ndodh në një rast të mjaft të rrallë dhe është shkaktuar nga fakti se një operacion spekulativ, që çon në pasqyrimin e gjendjes së regjistrave vektorë në tamponin e ruajtjes, vonohet dhe përfundon pas pastrimit të tamponit, e jo para saj. Në mënyrë të ngjashme me pikën e dobët L1DES, përmbajtja e tamponit të ruajtjes mund të përcaktohet më pas me metodat e sulmeve MDS dhe TAA.

Kërkuesit nga grupi VUSec përgatitur një prototip eksploiti, i cili lejon përcaktimin e vlerave të regjistrave vektorë, të fituara si rezultat i llogaritjeve në një kanal logjik tjetër të së njëjtës bërthamë CPU. Kompania Intel vlerësoi pikën e dobët VRS si shumë të komplikuar për të kryer sulme reale dhe i dha një nivel minimal rreziku (2.8 CVSS).

Informacioni mbi problemet i ishte dërguar Intel në maj 2019 nga ekipi Zombieload nga Universiteti Teknik i Grazit (Austria) dhe grupi VUSec nga Universiteti i Lirë i Amsterdamit, dhe më vonë, pas analizës së vektorëve të tjerë të aplikimit të metodës MDS, dobësitë u konfirmuan nga disa kërkues të tjerë. Në raportin e parë MDS, informacioni mbi problemet L1DES dhe VRS nuk ishte përfshirë për shkak të mungesës së rregullimit. Rregullimi nuk është i disponueshëm as tani, por afatet e marrëveshjes së fshehtësisë janë skaduar.
Si një metodë mbrojtëse anësore, rekomandohet çaktivizimi i HyperThreading. Për të parandaluar vulnerabilitetin në nivelin e bërthamor, sugjerohet të pastroni cache-n L1 me çdo kalim konteksti (bita MSR MSR_IA32_FLUSH_CMD) dhe të çaktivizoni zgjerimin TSX (bita MSR MSR_IA32_TSX_CTRL dhe MSR_TSX_FORCE_ABORT).

Intel premton të lëshojë një përmirësim mikroprogrami me mekanizma për bllokimin e problemeve së shpejti. Intel gjithashtu thekson se aplikimi i metodave të propozuara në vitin 2018 për mbrojtjen nga sulmi L1TF (L1 Terminal Fault) lejon bllokimin e shfrytëzimit të vulnerabilitetit L1DES nga mjediset virtuale. Sulmi është i ekspozuar procesorët Intel Core, duke filluar nga brezi i gjashtë (Sky, Kaby, Coffee, Whiskey, Amber Lake etj.), si dhe disa modele Intel Xeon dhe Xeon Scalable.

Për më tepër, mund të theksohet përmirësim exploita, që lejon aplikimin e metodave të sulmit RIDL për të përcaktuar përmbajtjen e heshit të fjalës kalim root nga /etc/shadow gjatë përpjekjeve të periodikes për autentifikim. Nëse në fillim, eksploitin e propozuar përcaktonte heshin e fjalës kalim për 24 orë, dhe pas aplikimit të rrjedhjes gjatë funksionit të ndërprerjeve asinkrone të operacioneve (TAA, TSX Asynchronous Abort) kryente operacionin e ngjashëm për 36 sekonda., atëherë varianti i ri kryen sulmin për 4 sekonda.

Luaj videon

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster