Vulnerabiliteti që lejon kalimin përmes mekanizmit të mbrojtjes Intel TDX

Kompania Google dhe Intel zbuluan rezultatet (PDF) e bashkëpunimit të tyre për auditimin e sigurisë së mekanizmit Intel TDX 1.5 (Trusted Domain Extensions). Teknologjia Intel TDX ofron mundësinë për enkriptimin e memories së makinave virtuale për t'i mbrojtur ato nga ndërhyrjet dhe analizat e administratorëve të sistemit host dhe sulmeve fizike mbi pajisjet. Si rezultat i auditimit, janë identifikuar 6 vulnerabilitete dhe 35 gabime që nuk ndikojnë në siguri.

Problemet prekin CPU-të Intel Xeon 6, si dhe procesorët Intel Xeon Scalable të brezit 4 dhe 5. Vulnerabilitetet janë eliminuar në përditësimin e mikroproçesorit nga dje. Në GitHub është publikuar një mjet për shfrytëzimin e vulnerabiliteteve në Intel TDX dhe prototipa të eksploitëve për dy vulnerabilitete (CVE-2025-30513, CVE-2025-32007).

Vulnerabiliteti më i rrezikshëm (CVE-2025-30513) lejon një administrator të pa besuar, i cili ka qasje në sistemin host, të arrijë rritjen e privilegjeve të tij dhe të komprometojë plotësisht garantit e sigurisë të ofruara nga teknologjia Intel TDX. Vulnerabiliteti shkaktohet nga një gjendje garance në një nga modulat TDX, e cila lejon që gjatë migrimit të makinës virtuale, të kalojë ambientin e mbrojtur (TD - Trusted Domain) nga një gjendje që mbështet migrimin në një gjendje që lejon kalimin në modin e debugging.

Problemi shkaktohet nga mundësia për të manipuluar atributet e ambientit pas kalimit të verifikimit të tyre, por para se të kalohen në një gjendje të pandryshueshme në ambientin e transferuar. Pasi të vendoset atributi i debugging, administratori i sistemit host mund të ndjekë në kohë reale aktivitetin e sistemit të mbrojtur dhe të ketë akses në gjendjen e dekriptuar të memories.

Vulnerabiliteti është mjaft i thjeshtë për t'u shfrytëzuar, pasi administrator mund të iniciojë në çdo moment procesin e migrimit të gjallë të makinës virtuale të mbrojtur. Problemi u identifikua nga studiuesit e kompanisë Google, të cilët gjatë studimit të API-së vërenin një mungesë përputhshmërie midis mënyrës sesi në FSM (Finite State Machine) ndjeket gjendja e operacioneve, përpunimi i ndërprerjes së operacionit të importit dhe ndryshimi, por jo kthimi në gjendjen e saj origjinale pas një dështimi, gjendja e ambientit të mbrojtur.

Vulnerabilitetet më pak të rrezikshme:

  • CVE-2025-32007 — njĂ« mbushje tĂ« plotĂ« me integer nĂ« kodin e analizĂ«s sĂ« tĂ« dhĂ«nave metadatike, qĂ« çon nĂ« njĂ« rrjedhje prej 8 KB tĂ« tĂ« dhĂ«nave tĂ« dekriptuara nga stekah aktual tĂ« procesorit logjik (LP, Logical Processor) gjatĂ« migrimit nĂ« kohĂ« reale.
  • CVE-2025-32467 — pĂ«rdorimi i variablave tĂ« pa inicializuar nĂ« disa module tĂ« TDX mund tĂ« çojĂ« nĂ« njĂ« rrjedhje tĂ« informacionit tĂ« mbetur.
  • CVE-2025-27572 — akumulimi i tĂ« dhĂ«nave tĂ« ndjeshme gjatĂ« ekzekutimit spekulativ tĂ« instrukcioneve mund tĂ« shkaktojĂ« njĂ« rrjedhje informacioni.
  • CVE-2025-27940 — leximi nga njĂ« zonĂ« memories jashtĂ« buffers tĂ« alokuar mund tĂ« çojĂ« nĂ« njĂ« rrjedhje informacioni.
  • CVE-2025-31944 — njĂ« gjendje garash qĂ« mund tĂ« çojĂ« nĂ« njĂ« refuzim tĂ« shĂ«rbimeve.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster