Varësia e kohës së ekzekutimit të instrukcioneve nga të dhënat në CPU ARM dhe Intel.

Eric Biggers, një nga zhvilluesit e algoritmit Adiantum dhe mirëmbajtësi i nënsistemës fscrypt të kernelit Linux, ofroi një set patch-esh për të zgjidhur problemet e sigurisë që dalin nga veçoritë e procesorëve Intel, të cilat nuk garantojnë kohë të qëndrueshme ekzekutimi për të dhëna të ndryshme që përpunohen. Problemi në procesorët Intel shfaqet që nga familia Ice Lake. Një problem i ngjashëm vërehet edhe në procesorët ARM.

Prania e varësisë së kohës së ekzekutimit të instrukcioneve nga të dhënat që përpunohen në këto instrukcione shikohet nga autori i patch-ave si një vulnerabilitet në procesorët, pasi një sjellje e tillë nuk mund të garantojë sigurinë e operacioneve kriptografike që kryhen në sistem. Më shumë realizime të algoritmeve kriptografikë janë planifikuar nën parimin se të dhënat nuk ndikojnë në kohën e ekzekutimit të instrukcioneve, dhe shkelja e kësaj sjelljeje mund të çojë në organizimin e sulmeve përmes kanaleve anësore që rikuperojnë të dhëna duke analizuar kohën e përpunimit të tyre.

Potencialisht, varësia e kohës së ekzekutimit nga të dhënat gjithashtu mund të përdoret për organizimin e sulmeve që përcaktojnë të dhëna të kernelit nga hapësira e përdoruesit. Sipas Eric Biggers, koha e përhershme e ekzekutimit nuk sigurohet me defaut as për instrukcionet që kryejnë operacione mbledhjeje dhe XOR, as për instrukcionet e specializuara AES-NI (informacioni nuk është konfirmuar nga testet, sipas disa burimeve, gjatë shumëzimit të vektorëve dhe numërimit të bitëve, ndodh një vonesë prej një cikli).

Për të çaktivizuar këtë sjellje, kompanitë Intel dhe ARM ofruan flamuj të rinj: PSTATE-bit DIT (Data Independent Timing) për CPU ARM dhe MSR-bit DOITM (Data Operand Independent Timing Mode) për CPU Intel, të cilat rikthejnë sjelljen e vjetër me kohë ekzekutimi të qëndrueshme. Kompanitë Intel dhe ARM rekomandojnë aktivizimin e mbrojtjes sipas nevojës për kodin e veçantë, por në praktikë, llogaritë e rëndësishme mund të ndodhin në çdo pjesë të kernelit dhe hapësirën e përdoruesit, prandaj po shqyrtohet mundësia e aktivizimit të përhershëm të modëve DOITM dhe DIT për të gjithë kernelin.

Për procesorët ARM, në degën e kernelit Linux 6.2 janë pranuar tashmë patch-et që ndryshojnë sjelljen për kernelin, por këto patch-e merren si të pamjaftueshme, pasi ato mbulojnë vetëm kodin e kernelit dhe nuk ndryshojnë sjelljen për hapësirën e përdoruesit. Për procesorët Intel, aktivizimi i mbrojtjes është ende në fazën e rivlerësimit. Matja e ndikimit të patch-it në performancë ende nuk është kryer, por sipas të dhënave nga dokumentacioni i Intel, aktivizimi i modit DOITM zvogëlon performancën (p.sh., për shkak të ndalimit të disa optimizimeve, si ngarkimi i parashikuar specifik për të dhëna), dhe në modelet e ardhshme të procesorëve, zvogëlimi i performancës mund të intensifikohet.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster