Phoenix — sulmi në çipat DDR5, që çon në shpërputhje të përmbajtjes së memories

Kërkuesit nga Politechnika e Cyrihut, së bashku me inxhinierët e kompanisë Google, zhvilluan një teknikë të re sulmi të klasës Rowhammer — Phoenix (CVE-2025-6202), e cila i mundëson anashkalimin e mekanizmave të mbrojtjes TRR (Target Row Refresh) të aplikuar në çipat DDR5, duke parandaluar shpërputhjen e qelizave të memories për shkak të humbjes së ngarkesës. U publikua një prototip shfrytëzuesi, i cili lejon të ndryshohet përmbajtja e një biti të caktuar në një memorje të përkohshme dhe të arrihet rritja e privilegjeve në sistem. Demonstrimi i sulmit u zhvillua në një PC me procesor AMD me mikroarkitekturë Zen 4 dhe memorje DDR5 nga SK Hynix, në të cilin u realizuan detyra tipike për desktop.

Sulmi RowHammer lejon shpërputhjen e përmbajtjes së biteve të veçanta të memorjes DRAM përmes leximeve ciklike të të dhënave nga qelizat përreth. Pasi memorja DRAM përbëhet nga një matricë dy-dimensionale e qelizave, secila nga të cilat përbëhet nga një kondensator dhe një tranziistor, kryerja e leximeve të vazhdueshme në të njëjtën zonë të memories ndihmon në fluktuacionin e tensionit dhe anomalitë që shkaktojnë një humbje të vogël të ngarkesës në qelizat përreth. Nëse intensiteti i leximit është i lartë, qeliza përreth mund të humbasë një sasi të konsiderueshme ngarkese dhe cikli i ardhshëm i rikuperimit nuk arrin ta rikthejë gjendjen e saj fillestare, gjë që do të çojë në ndryshimin e vlerës së të dhënave të ruajtur në qelizë.

Metoda e sulmit Rowhammer u propozuar në vitin 2014, pas së cilës filloi një lojë ‘macja-myshe’ midis kërkuesve të sigurisë dhe prodhuesve të pajisjeve — prodhuesit e çipave të memories përpiqeshin të bllokonin cenueshmërinë, ndërsa kërkuesit gjendnin mënyra të reja për t'u anashkaluar. Për shembull, për të mbrojtur nga RowHammer, prodhuesit e çipave shtuan mekanizmin TRR (Target Row Refresh), por rezultoi se ai bllokon shpërputhjen e qelizave vetëm në raste të veçanta, por nuk mbron nga të gjitha variantet e mundshme të sulmit. Metodat e sulmit janë zhvilluar për çipa DDR3, DDR4 dhe DDR5 në sisteme me procesorë Intel, AMD dhe ARM, si dhe për memorjen grafike të përdorur në kartat grafike NVIDIA. Për më tepër, janë gjetur mënyra për të anashkaluar korrigjimin e gabimeve ECC dhe janë propozuar variante për kryerjen e sulmit përmes rrjetit dhe duke ekzekutuar kodin JavaScript në shfletues.

Faktori kyç për të anashkaluar mbrojtjen nga deformimi i qelizave të memories në DRAM është kuptimi i logjikës së funksionimit të mekanizmit TRR, i cili kryesisht mbështetet në fshehjen e detajeve të zbatimit dhe parimin "siguri përmes paqartësisë". Për të përcaktuar logjikën e punës dhe për të realizuar inxhinierinë mbrapësht, studiuesit kanë krijuar pllaka të veçanta bazuar në FGPA Arty-A7 dhe ZCU104, që lejojnë testimin e moduleve të memories DDR5 SO-DIMM dhe RDIMM, identifikimin e modeleve të ftesës në qelizat e memories, përcaktimin e komandave të ulët DDR që dërgohen pas operacioneve programore me memorien dhe analizimin e reagimit të tyre.

Phoenix - një sulm ndaj çipave DDR5, që çon në deformimin e përmbajtjes së memories

Doli se mbrojtja në çipat DDR5 të analizuara është realizuar pa komanda të shtesë për menaxhimin e frekuencës së rikthimit të memories dhe mbështetet në skema me frekuencë të ndryshueshme të përsëritjes së qelizave. Për realizimin e suksesshëm të sulmit Rowhammer në këto kushte nevojitet ndjekja e saktë e mijëra operacioneve të rikthimit të qelizave. Në këto kushte, metodat ekzistuese të sulmit Rowhammer u treguan të papërshtatshme dhe studiuesit zhvilluan një metodë të re, që realizon vetkëkorrigjimin e modeleve të aksesit ndërsa identifikon operacionet e rikthimit të memories që janë humbur gjatë sulmit.

Metoda u tregua efektive dhe gjatë testeve mundi të arrijë një deformim të kontrolluar të bitit të memories në të gjitha 15 çipat DDR5 të testuar nga kompania SK Hynix (që zë 36% të tregut të DRAM), prodhuar nga fundi i vitit 2021 deri në fundin e vitit 2024. Deformimi i një bitoj u tregua i mjaftueshëm për të krijuar një eksploatues që mundëson marrjen e aksesit root në sistem gjatë sulmit në një sistem me CPU AMD Ryzen 7 7700X dhe memorien SK Hynix DDR5 për gjatë 109 sekondave. Për bllokimin e metodës së sugjeruar të sulmit, rekomandohet të rritet frekuenca e rikthimit të memories tri herë.

Si metoda të eksploitimit që lejojnë marrjen e të drejtave root përmes deformimit të një bitoj, janë shqyrtuar teknikat e mëposhtme: ndryshimi i përmbajtjes së regjistrave në tabelën e faqeve të memories (PTE, page table entry) për të marrë privilegjin e bërthamës; dëmtimi i çelësit publik RSA-2048 të ruajtur në memoria në OpenSSH (mund të sjellë çelësin publik në duar të huaja). makinën virtuale përkatësisë me çelësin e mbyllur të sulmuesit për lidhjen me VM-në e viktimës); kalimi i kontrollit të përgjegjësive përmes modifikimit të memories së procesit sudo. Metoda me PTE rezultoi e suksesshme për të gjithë 15 çipat e testuar, ndërsa sulmi përmes RSA arriti të kryhej për 11 çipa, dhe përmes sudo — për 5.

Phoenix - një sulm ndaj çipave DDR5, që çon në deformimin e përmbajtjes së memories

Në eksploitin për vendosjen e tabelave të faqeve të memories në vende të zgjedhura të DRAM përdoret teknika Rubicon, e cila u zbulua në të njëjtën kohë me sulmin e konsideruar Phoenix. Rubicon manipuladohet me veçoritë e optimizimit në sistemin e shpërndarjes së memories në Linux dhe lejon alokimin e memories në zona me një vlerë tjetër "migratetype", të rezervuara për operacione privilegjuese. Prania e problemit është konfirmuar në bërthamat Linux duke filluar nga 5.4 deri në 6.8, por teoriht, vulnerabiliteti përfshin të gjitha bërthamat me mekanizmin e alokimit të memories Zoned Buddy Allocator.

Përveç thjeshtimit të sulmeve të klasës Rowhammer, teknika Rubicon është gjithashtu e aplikueshme për të rritur efikasitetin e sulmeve mikroarkitekturore, të tilla si Spectre, dhe për të lehtësuar përcaktimin e vendodhjes në memory të të dhënave sekrete që duhet të nxirren përmes rrjedhjeve gjatë ekzekutimit spekulativ të instruksioneve. Rubicon lejon që të hiqet faza e gjatë e skanimit të memories dhe përcaktimit të skedarëve, të tillë si /etc/shadow. Në vend të kësaj, mund të fillohet menjëherë shfrytëzimi i vulnerabiliteteve mikroarkitekturore, falë vendosjes së paracaktuar të skedarit në një adresë fizike të njohur. Për shembull, përdorimi i metodës Rubicon bëri të mundur shpejtimin e rrjedhjes së të dhënave në një sistem me CPU Intel i7-8700K nga 2698 në 9.5 sekonda (284 herë), dhe në CPU AMD EPYC 7252, nga 189 në 27.9 sekonda (6.8 herë).

Luaj videon

Ndërkohë, një grup tjetër studiuesish nga Universiteti George Mason demonstruan aplikueshmërinë e sulmeve të klasës Rowhammer për komprometimin e sistemeve të AI. Studiuesit propozuan metodën OneFlip, e cila lejon ndryshimin e pikëzuar të sjelljes së modeleve AI përmes deformimit të një blloku prej 1 biti në kujtesë. Një shembull kodi është në dispozicion për implementimin e një ndryshimi trojan në rrjetin nervor. Tregohet se si ndryshimi i një blloku prej 1 biti mund të përdoret për të deformuar funksionimin e modelit të pilotit automatik për të ndryshuar interpretimin e shenjës së trafikut "Stop" në shenjë "Kufizim shpejtësie". Gjithashtu u shqyrtua përdorimi i metodës për të anashkaluar sistemet e njohjes së fytyrës. Për modelet që ruajnë koeficientët e peshës në formën e numrave të plotë 32-bytësh, suksesi në realizimin e sulmit vlerësohet në 99.9% pa ndikuar në karakteristikat origjinale të modelit.

Phoenix - një sulm ndaj çipave DDR5, që çon në deformimin e përmbajtjes së memories


Burimi: opennet.ru
Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster