Varësia e kohës së ekzekutimit të instrukcioneve nga të dhënat në CPU ARM dhe Intel

Eric Biggers, një nga zhvilluesit e algoritmit Adiantum dhe mbajtësi i sistemeve të bërthamës Linux fscrypt, propozoi një grup patches për të adresuar problemet e sigurisë që dalin nga karakteristikat e procesorëve Intel, të cilat nuk garantojnë një kohë të qëndrueshme ekzekutimi për të dhëna të ndryshme. Në procesorët Intel, problemi shfaqet që nga familja Ice Lake. Një problem i ngjashëm vërehet edhe në procesorët ARM.

Prania e varësisë së kohës së ekzekutimit nga të dhënat e përpunuara në këto instrukcione e konsideron autorin e patches si një vulnerabilitet në procesorë, pasi një sjellje e tillë nuk mund të garantojë sigurinë e operacioneve kriptografike të prodhuara në sistem. Shumë realizime të algoritmeve kriptografikë janë të dizajnuara nën supozimin se të dhënat nuk ndihmojnë në kohën e ekzekutimit të instrukcioneve, dhe shkelja e këtij sjelljeje mund të çojë në krijimin e sulmeve përmes kanaleve anësore, të cilat rikuperojnë të dhëna mbi bazën e analizës së kohës së përpunimit të tyre.

Potencialisht, varësia e kohës së ekzekutimit nga të dhënat gjithashtu mund të përdoret për të organizuar sulme për të përcaktuar të dhënat e bërthamës nga hapësira e përdoruesit. Sipas Eric Biggers, një kohë ekzekutimi e qëndrueshme për defekt nuk sigurohet as për instrukcionet që kryejnë operacione gjithashtu si për instrukcionet e specializuara AES-NI (informacioni nuk është konfirmuar nga testet, sipas të dhënave të tjera, gjatë shumëzimit të vektorëve dhe numërimit të bitëve shfaqet një vonesë prej një cikli).

Për të çaktivizuar sjelljen e shqyrtuar, kompanitë Intel dhe ARM propozuan flamuj të rinj: flaku PSTATE DIT (Data Independent Timing) për CPU ARM dhe flamuri MSR DOITM (Data Operand Independent Timing Mode) për CPU Intel, të cilat rikthejnë sjelljen e vjetër me një kohë ekzekutimi të qëndrueshme. Kompanitë Intel dhe ARM rekomandojnë aktivizimin e mbrojtjes sipas nevojës për kodin veçanërisht të rëndësishëm, por në praktikë, llogaritë e rëndësishme mund të ndodhin në çdo pjesë të bërthamës dhe hapësirës së përdoruesit, prandaj po shqyrtohet mundësia e aktivizimit të përhershëm të mënyrave DOITM dhe DIT për të gjithë bërthamën.

Për procesorët ARM, në foran e bërthamës Linux 6.2, tashmë janë pranuar patches që ndryshojnë sjelljen e bërthamës, por këto patches konsiderohen të pamjaftueshme, pasi mbulojnë vetëm kodin e bërthamës dhe nuk ndryshojnë sjelljen për hapësirën e përdoruesit. Për procesorët Intel, aktivizimi i mbrojtjes është ende në fazën e rishikimit. Matja e ndikimit të patch-it në performancë ende nuk është kryer, por sipas të dhënave nga dokumentacioni i Intel, aktivizimi i modit DOITM zvogëlon performancën (p.sh., për shkak të çaktivizimit të disa optimizimeve, siç është ngarkimi parashikues specifik për të dhëna të caktuara) dhe në modelet e ardhshme të procesorëve, rënia e performancës mund të thellohet.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster