NjĂ« grup kĂ«rkuesish nga Instituti Politeknik i Worcester, Universiteti i LĂŒbeck dhe Universiteti i KalifornisĂ« nĂ« San Diego njĂ« metodĂ« sulmi pĂ«rmes kanaleve anĂ«sore, qĂ« lejon rikuperimin e vlerĂ«s sĂ« çelĂ«save tĂ« mbyllur, tĂ« ruajtur nĂ« TPM (Trusted Platform Module). Sulmi mori emrin kodor dhe prek fTPM ( nĂ« bazĂ« tĂ« firmware-it, qĂ« funksionon nĂ« njĂ« mikroprocesor tĂ« veçantĂ« brenda CPU-sĂ«) nga kompania Intel (CVE-2019-11090) dhe TPM të祏uar nĂ« çipat STMicroelectronics (CVE-2019-16863).
Kërkuesit prototipin e një mjete për kryerjen e sulmit dhe demonstruan mundësinë e rikuperimit të çelësit të mbyllur 256-bit, i përdorur për formimin e nënshkrimeve digjitale duke përdorur algoritmet e bazuara në kurba eliptike ECDSA dhe EC-Schnorr. Në varësi të të drejtave të aksesit, koha totale e sulmit në sistemet Intel fTPM është 4-20 minuta dhe kërkon analizën e 1-15 mijë operacioneve. Për sulmin në sistemet me cipin ST33 kërkohet rreth 80 minuta dhe analiza e rreth 40 mijë operacioneve për gjenerimin e nënshkrimit digjital.
Hulumtuesit gjithashtu demonstruan mundësinë e kryerjes së një sulmi të largët në rrjetet me shpejtësi të lartë, duke lejuar në një rrjet lokal me kapacitet 1GB në kushte laboratorike të rikuperohej çelësi i mbyllur brenda pesë orëve, pas matjes së kohës së përgjigjes për 45 mijë sesione autentifikimi me serverin VPN të bazuar në software-in strongSwan, i cili ruan çelësat e tij në një TPM të prekshëm nga vulnerabilitetet.
Metoda e sulmit bazohet në analizën e ndryshimeve në kohën e ekzekutimit të operacioneve gjatë procesit të gjenerimit të nënshkrimit digjital. Vlerësimi i vonesës gjatë ekzekutimit të llogaritjeve lejon të përcaktohet informacioni mbi bitët e veçantë gjatë operacioneve të shumzimit me skalar në operacionet me drejtimin eliptik. Për ECDSA, përcaktimi i madje disa bitëve me informacion mbi vektorin e inicializimit (nonce) është i mjaftueshëm për të kryer një sulm për rikuperimin erregullt të gjithë çelësit të mbyllur. Për të kryer me sukses sulmin, është e nevojshme të analizohet koha e gjenerimit të disa mijëra nënshkrimeve digjitale, të krijuara mbi të dhënat e njohura për sulmuesin.
Vulnerabiliteti kompanisĂ« STMicroelectronics nĂ« versionin e ri tĂ« çipave, nĂ« tĂ« cilĂ«t realizimi i algoritmit ECDSA Ă«shtĂ« çliruar nga korrelacionet me kohĂ«n e ekzekutimit tĂ« operacioneve. ĂshtĂ« interesante se çipat e prekur nga problemi STMicroelectronics pĂ«rdoren gjithashtu nĂ« pajisje qĂ« pĂ«rmbushin nivelin e sigurisĂ« CommonCriteria (CC) EAL 4+. KĂ«rkuesit gjithashtu kontrolluan çipat TPM tĂ« kompanive Infineon dhe Nuvoton, por nĂ« to nuk ka rrjedhje tĂ« bazuar nĂ« ndryshimin e kohĂ«s sĂ« llogaritjeve.
Në procesorët Intel, problemi shfaqet që nga lëshimi i familjes Haswell që nga viti 2013. Vërehet se problemi i prek një gamë të gjerë laptopësh, PC-sh dhe serverash, të prodhuara nga prodhues të ndryshëm, përfshirë Dell, Lenovo dhe HP.
Kompanisë Intel i është shtuar një rregullim në e azhurnimeve të firmware-it, në të cilin përveç problematikës së shqyrtuar 24 vulnerabilitete të tjera, prej të cilave nëntë janë të klasifikuara me nivel të lartë rreziku, dhe një me nivel kritik. Informacioni në lidhje me këto probleme është vetëm në formë të përgjithshme; për shembull, përmendet se vulnerabiliteti kritik (CVE-2019-0169) rezulton nga një mundësi për të shkaktuar mbingarkesë të heap-it në mjediset Intel CSME (Converged Security and Management Engine) dhe Intel TXE (Trusted Execution Engine), që i lejon sulmuesit të rrisë privilegjet e tij dhe të ketë qasje në të dhënat e ndjeshme.
Gjithashtu mund të theksohet e rezultateve të audimeve të ndryshme SDK për zhvillimin e aplikacioneve që bashkëveprojnë me kodin që ekzekutohet në anklav të izoluar. Me qëllim identifikimin e funksioneve problematike që mund të përdoren për kryerjen e sulmeve, janë shqyrtuar tetë SDK: , , , ,
dhe për Intel SGX, për RISC-V dhe për Sancus TEE. Gjatë audimeve janë 35 vulnerabilitete, mbi të cilat janë zhvilluar disa skenarë sulmi, që lejojnë nxjerrjen e çelësave AES nga anklavi ose organizimin e ekzekutimit të kodit të tij përmes krijimit të kushteve për dëmtimin e përmbajtjes së memories.
Burimi: opennet.ru
