Phoenix — sulmi ndaj çipave DDR5, i cili shkakton devijimin e pĂ«rmbajtjes sĂ« memories

KĂ«rkuesit nga Shkolla e LartĂ« Teknike tĂ« ZvicrĂ«s nĂ« Cyrih, sĂ« bashku me inxhinierĂ«t nga kompania Google, zhvilluan njĂ« teknikĂ« tĂ« re sulmi tĂ« klasĂ«s Rowhammer — Phoenix (CVE-2025-6202), e cila lejon kalimin e mekanizmave tĂ« mbrojtjes TRR (Target Row Refresh) tĂ« aplikuar nĂ« çipat DDR5, tĂ« cilat parandalojnĂ« deformimin e qelizave tĂ« memories pĂ«r shkak tĂ« humbjes sĂ« ngarkesĂ«s. U publikua njĂ« prototip i eksploitit, i cili lejon ndryshimin e pĂ«rmbajtjes sĂ« njĂ« biti tĂ« caktuar nĂ« memorien RAM dhe arrin tĂ« fitojĂ« privilegje mĂ« tĂ« larta nĂ« sistem. Demonstrimi i sulmit u krye nĂ« njĂ« PC me procesor AMD tĂ« bazuar nĂ« mikroarkitekturĂ«n Zen 4 dhe memorien DDR5 nga SK Hynix, ku u realizuan detyra tipike desktop.

Sulmi RowHammer lejon të falsifikojë përmbajtjen e bitëve të veçantë të memories DRAM duke lexuar ciklikisht të dhënat nga qelizat fqinje të memories. Duke qenë se memoria DRAM përbën një array bidimensional të qelizave, secila prej të cilave përbëhet nga një kondensator dhe një transistor, kryerja e leximeve të vazhdueshme në të njëjtin rajon të memories çon nëfluktuacione të tensionit dhe anomali që shkaktojnë një humbje të vogël të ngarkesës në qelizat fqinje. Nëse intensiteti i leximeve është i lartë, atëherë një qelizë fqinje mund të humbasë një sasi të konsiderueshme ngarkese dhe cikli i ardhshëm i rikuperimit nuk do të arrijë ta rikthejë atë në gjendjen e saj fillestare, çka do të rezultojë në ndryshimin e vlerës së të dhënave të ruajtura në atë qelizë.

Metoda e sulmit Rowhammer u propozuar nĂ« vitin 2014, pas sĂ« cilĂ«s filloi njĂ« lojĂ« ‘mace-mi’ midis kĂ«rkuesve tĂ« sigurisĂ« dhe prodhuesve tĂ« pajisjeve — prodhuesit e çipave tĂ« memories u pĂ«rpoqĂ«n tĂ« bllokojnĂ« vulnerabilitetin, ndĂ«rsa kĂ«rkuesit gjenin mĂ«nyra tĂ« reja pĂ«r ta anashkaluar atĂ«. PĂ«r shembull, pĂ«r tĂ« mbrojtur nga RowHammer, prodhuesit e çipave shtuan mekanizmin TRR (Target Row Refresh), por u zbulua se ai bllokonte vetĂ«m deformimin e qelizave nĂ« raste tĂ« caktuara, dhe nuk mbronte nga tĂ« gjitha variacionet e mundshme tĂ« sulmit. Metodat e sulmit u zhvilluan pĂ«r çipat DDR3, DDR4 dhe DDR5 nĂ« sisteme me procesorĂ« Intel, AMD dhe ARM, si dhe pĂ«r memorien video qĂ« pĂ«rdoret nĂ« kartat grafike NVIDIA. PĂ«r mĂ« tepĂ«r, u gjetĂ«n mĂ«nyra pĂ«r tĂ« anashkaluar korrigjimin e gabimeve ECC dhe u propozuan variante tĂ« shtimit tĂ« sulmit pĂ«rmes rrjetit dhe pĂ«rmes ekzekutimit tĂ« kodit JavaScript nĂ« shfletues.

Faktori kryesor për anashkalimin e mbrojtjes nga deformimi i qelizave të memories në DRAM është kuptimi i logjikës së funksionimit të mekanizmit TRR, i cili në thelb mbështetet në fshehjen e detajeve të realizimit dhe parimin 'siguria përmes pasigurisë (security by obscurity)'. Për të përcaktuar logjikën e funksionimit dhe për të kryer inxhinierinë inverse, kërkuesit krijuan pllaka speciale të bazuara në FGPA Arty-A7 dhe ZCU104, të cilat lejojnë testimin e modulit DDR5 SO-DIMM dhe RDIMM, për të zbuluar modelet e aksesit në qelizat e memories, për të përcaktuar cilat komanda të nivelit të ulët DDR dërgohen pas operacioneve programore me kujtesë dhe për të analizuar reagimin ndaj tyre.

Phoenix - sulm ndaj çipave DDR5, i cili shkakton deformimin e përmbajtjes së memories

Doli se mbrojtja në çipat DDR5 të analizuar është e implementuar pa komandat shtesë të kontrollit të frekuencës së rinovimit të memories dhe mbështetet në skemat me frekuencë të ndryshueshme të ricarikimit të qelizave. Për realizimin e suksesshëm të sulmit Rowhammer në këto kushte kërkohet ndjekja e saktë e mijëra operacioneve të rinovimit të qelizave. Në këto kushte, metodat ekzistuese të sulmit Rowhammer u dëshmuan si të papërdorshme dhe studiuesit zhvilluan një metodë të re, e cila realizon vetë-korrektimin e modeleve të qasjes gjatë identifikimit të operacioneve të humbura të rinovimit të memories gjatë realizimit të sulmit.

Metoda doli të ishte efektive dhe gjatë testeve lejoj një deformim të kontrolluar të bitit të memories në të gjithë 15 çipat e testuar DDR5 nga kompania SK Hynix (e cila zë 36% të tregut të DRAM), të prodhuara nga fundi i vitit 2021 deri në fund të vitit 2024. Deformimi i një biti u dëshmua i mjaftueshëm për të krijuar një exploit që lejon arrijjen e aksesit root në sistem gjatë realizimit të sulmit në sistemin me CPU AMD Ryzen 7 7700X dhe memorien SK Hynix DDR5 për një periudhë prej 109 sekondash. Për të bllokuar metodën e propozuar të sulmit, rekomandohet rritja e frekuencës së rinovimit të memories tri herë.

Si metoda tĂ« eksploitimit qĂ« lejojnĂ« arritjen e privilegjeve root pĂ«rmes deformimit tĂ« njĂ« biti, u shqyrtuan teknika tĂ« ndryshme: ndryshimi i pĂ«rmbajtjes sĂ« regjistrave nĂ« tabelĂ«n e faqeve tĂ« memories (PTE, entry e tabelĂ«s sĂ« faqeve) pĂ«r tĂ« marrĂ« privilegjin e kernelit; dĂ«mtimi i çelĂ«sit publik RSA-2048 tĂ« ruajtur nĂ« memorie nĂ« OpenSSH (mund tĂ« çojĂ« çelĂ«sin publik nĂ« pĂ«rputhje me çelĂ«sin e mbyllur tĂ« sulmuesit pĂ«r t'u lidhur me VM-nĂ« e viktimĂ«s); kalimi i kontrollit tĂ« autorizimeve pĂ«rmes modifikimit tĂ« memories sĂ« procesit sudo. Metoda me PTE rezultoi tĂ« ishte funksionale pĂ«r tĂ« gjithĂ« 15 çipat e testuar, sulmi pĂ«rmes RSA u arrit pĂ«r 11 çipa, ndĂ«rsa pĂ«r sudo — pĂ«r 5. makinĂ«n virtuale pĂ«r tĂ« pĂ«rputhur me çelĂ«sin e mbyllur tĂ« sulmuesit pĂ«r t'u lidhur me VM-nĂ« e viktimĂ«s); anashkalimi i kontrollit tĂ« autorizimit pĂ«rmes modifikimit tĂ« memories sĂ« procesit sudo. Metoda me PTE ka rezultuar funksionale pĂ«r tĂ« gjitha 15 çipat e testuar, sulmi pĂ«rmes RSA ka arritur tĂ« realizohet pĂ«r 11 çipa, ndĂ«rsa pĂ«rmes sudo — pĂ«r 5.

Phoenix - sulm ndaj çipave DDR5, i cili shkakton deformimin e përmbajtjes së memories

Në eksploit, për vendosjen e tabelave të faqeve të memories në qelizat e zgjedhura të DRAM, është përdorur teknika Rubicon, e cila u zbulua njëkohësisht me sulmin e diskutuar Phoenix. Rubicon manipullon karakteristikat e optimizimit në sistemin e shpërndarjes së memories në kernelin Linux dhe lejon alokimin e memories në zona me një vlerë tjetër 'migratetype', të rezervuara për operacione privilegjuar. Prania e problemit është konfirmuar në kernelët Linux duke filluar nga 5.4 dhe deri në 6.8, por teorikisht vulnerabiliteti mbulon të gjithë kernelët me mekanizmin e shpërndarjes së memories Zoned Buddy Allocator.

Përveç lehtësimit të sulmeve të klasës Rowhammer, teknika Rubicon është gjithashtu e aplikueshme për të rritur efikasitetin e sulmeve mikroarkitekturore, si Spectre, dhe për të lehtësuar identifikimin e vendndodhjes së të dhënave sekrete në memorie që kërkohet të nxirret nëpërmjet rrëfimeve gjatë ekzekutimit spekulativ të instrukcioneve. Rubicon lejon shmangien e një faze të gjatë skanimi të memories dhe identifikimit të skedarëve, siç është /etc/shadow. Në vend të kësaj, mund të fillohet menjëherë me shfrytëzimin e dobësive mikroarkitekturore, falë vendosjes së paracaktuar të skedarit në një adresë fizike të njohur. Për shembull, aplikimi i metodës Rubicon ka lejuar të përshpejtohet rrjedhja e të dhënave në një sistem me CPU Intel i7-8700K nga 2698 në 9.5 sekonda (284 herë më shpejt), dhe në CPU AMD EPYC 7252, nga 189 në 27.9 sekonda (6.8 herë më shpejt).

Luaj videon

Ndërkohë, një grup tjetër kërkuesish nga Universiteti George Mason demonstroi aplikueshmërinë e sulmeve të klasës Rowhammer për të kompromituar sistemet e AI. Kërkuesit propozuan metodën OneFlip, e cila lejon ndryshimin e pjesshëm të sjelljes së modeleve të AI përmes deformimit në memorien e 1 biti informacioni. Një shembull kodi është i disponueshëm për të vendosur ndryshimin trojan në një rrjet nervor. U tregua si ndryshimi i një biti mund të përdoret për të deformuar funksionimin e modelit të autopilotit për të ndryshuar interpretimin e shenjës rrugore 'Stop' në shenjën 'Kufizim speed'. Gjithashtu, u shqyrtua përdorimi i metodës për anashkalimin e sistemeve të njohjes së fytyrës. Për modelet që ruajnë koeficientët në formën e numrave të plotë 32-bitë, suksesi i realizimit të sulmit vlerësohet në 99.9% pa ndikuar në karakteristikat origjinale të modelit.

Phoenix - sulm ndaj çipave DDR5, i cili shkakton deformimin e përmbajtjes së memories


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster