Sinkclose — njĂ« vulnerabilitet nĂ« CPU-tĂ« AMD, qĂ« lejon qasje nĂ« SMM

Kërkuesit nga kompania IOActive zbuluan një vulnerabilitet (CVE-2023-31315) në procesorët AMD, i cili me një access lokal të privilegjuar në sistem lejon të ndryshojë konfigurimin e SMM (System Management Mode, Ring -2), edhe nëse mekanizmi i bllokimit të SMM është aktivizuar (SMM Lock), si dhe potencialisht ofron mundësinë për të arritur ekzekutimin e kodit në nivelin SMM. Niveli SMM, i cili ka një prioritet më të lartë se ai i hipervizorit dhe rrethit të zero, lejon akses të pakufizuar në të gjithë memorien e sistemit dhe mund të përdoret për të kontrolluar sistemin operativ.

Vulnerabiliteti, i cili merr emrin kodor Sinkclose, shkaktohet nga një verifikim jo korrekt i regjistrave specifikë për modelin (MSR, Model Specific Register). Për SMM, caktuohet një zonë e faqeve fizike të memories, e cila bllokohet për akses nga niveli i kontrollit të memories. Vulnerabiliteti i zbuluar lejon kalimin përmes këtij bllokimi përmes manipulimit me regjistra të caktuar MSR, për të cilët nuk ishte ndaluar shkrimi, pavarësisht nga aktivizimi i SMM Lock.

Shfrytëzimi i vulnerabilitetit mund të bëhet nga rreth i zero, në të cilin punon bërthama e sistemit operativ, dhe mund të përdoret, për shembull, për të ruajtur praninë e tij pas shfrytëzimit të vulnerabiliteteve të tjera në sistem ose aplikimit të metodave të inxhinierisë sociale. Sistemi operativ nuk ka mundësi të monitorojë dhe të kontrollojë ekzekutimin e kodit në nivelin SMM, që mund të përdoret për të modifikuar firmware dhe për të vendosur kod të fshehtë malware ose rootkits, të cilët nuk përcaktohen nga sistemi operativ, si dhe për të çaktivizuar verifikimin në fazën e bootimit dhe sulmet ndaj hipervizorëve për të anashkaluar mekanizmat e kontrollit të integritetit të mjediseve virtuale.

Vulnerabiliteti shfaqet praktikisht në të gjitha çipat AMD, të prodhuar që nga viti 2006, duke përfshirë seritë e procesorëve AMD EPYC (gjenet 1-4), Ryzen (R1000, R2000, 3000-8000, V1000, V2000, V3000), Athlon 3000 dhe Threadripper PRO. Përditësimet e mikrokodit për bllokimin e vulnerabilitetit janë lëshuar tashmë për seritë mobile dhe desktop të CPU EPYC dhe Ryzen. Përmodelet e integruara të CPU, përditësimi pritet të publikojë në muajin tetor. Mënyra e vetme për të hequr kodin e keq të futur nëpërmjet sulmit në SMM është pastrimi i memory nëpërmjet një programatori fizik të lidhur SPI Flash.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster