Исследователи выявили технику атаки TONTOU с эксплуатацией микроархитектурных уязвимостей класса Spectre v2

2 мин
Исследователи выявили технику атаки TONTOU с эксплуатацией микроархитектурных уязвимостей класса Spectre v2

Исследователи из Массачусетского технологического института представили технику атаки TONTOU (Time‑of‑Neutralization to Time‑of‑Use). Она предлагает новый способ эксплуатации микроархитектурных уязвимостей класса Spectre v2. 

В ходе атаки хакеры получают возможность определить содержимое памяти ядра при выполнении эксплойта в пространстве пользователя. 

Исследователями продемонстрирована атака со стороны локального непривилегированного пользователя для определения хэша пароля пользователя root, хранимого в файле /etc/shadow и загруженного в память при выполнении аутентификации в системе. Они добились утечки данных из памяти ядра с производительностью 5.47 байт в секунду и точностью 91.97%. 

Из 10 тестовых запусков эксплойта, продолжительность которых в среднем составила 18 минут, в половине случаев удалось успешно определить наличие в памяти файла /etc/shadow и извлечь его содержимое.

Эксплоит показывали на системах с процессорами AMD, он может применяться с CPU AMD семейств Zen 1–4. На системах Intel атаку можно осуществить, но её эксплуатация сложнее. 

Для защиты от переполнения стека адресов возврата и блокирования уязвимости SRSO (Speculative Return Stack Overflow) в процессорах AMD применяется механизм защиты Safe‑RET, который очищает буфер предсказания переходов после каждого использования и сужает окно проведения атаки до 2 инструкций, выполняемых некоторое количество десятков наносекунд. Чтобы обойти защиту и для расширения окна совершения атаки реализована технология замедления CPU. Она выполняет подстановку прерывания в нужный момент для перенаправления потока выполнения в ядре и использования обработчика прерывания для искажения записи в буфере предсказания переходов. 

Для эксплуатации уязвимости SRSO хакер может создать условия, когда блок предсказания переходов спекулятивно выполнит большое число некорректно предсказанных вызовов CALL, чтобы переполнить стек адресов возврата и перезаписать корректно предсказанные точки возврата, размещённые в начале стека. Начальные элементы стека могут быть перезаписаны на выбранные атакующим значения и применяться при спекулятивном выполнении инструкции RET в контексте другого процесса.

Процессор определит, что предсказание ветвления не оправдалось и откатит операцию в исходное состояние, но обработанные информация появятся в кэше и микроархитектурных буферах. Если ошибочно выполненный блок осуществляет обращение к памяти, то его спекулятивное выполнение приведёт к оседанию в общем кэше и данных, прочитанных из памяти. Для извлечения информации из кэша может применяться один из способов определения содержимого кэша на основе анализа изменения времени доступа к прокэшированным и не прокэшированным данным.

Для блокировки уязвимости в код ядра Linux 5 уже приняли изменения 5 августа. Их включили в состав выпусков 7.1.7, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263.

Читают сейчас

Стартап-компания Discovered Materials при помощи ИИ‑агентов ищет новые материалы для чипов, которые будут меньше нагреваться

23 минуты назад

Стартап-компания Discovered Materials при помощи ИИ‑агентов ищет новые материалы для чипов, которые будут меньше нагреваться

Стартап Discovered Materials ищет новые материалы для создания чипов, которые будут меньше нагреваться. Для этого организация использует программный конвейер: ИИ‑агенты предлагают потенциальные матери

В Москве стартовали устанавливать зарядные станции на зданиях центральных тепловых пунктов

27 минут назад

В Москве стартовали устанавливать зарядные станции на зданиях центральных тепловых пунктов

В Москве запустили проект по размещению зарядных станций для электромобилей на зданиях центральных тепловых пунктов (ЦТП), расположенных во дворах многоквартирных домов. Инициатором проекта выступило

Amazon будет по умолчанию применять для обучения ИИ‑моделей контент стримеров Twitch, если они не откажутся от этого

32 минуты назад

Amazon будет по умолчанию применять для обучения ИИ‑моделей контент стримеров Twitch, если они не откажутся от этого

Стриминговая платформа Twitch будет по умолчанию использовать контент авторов для обучения моделей генеративного искусственного интеллекта своей материнской компании Amazon. Стримерам придётся самим з

Go-Go-Gadg...Error? Смотрим, как ошибаются Go авторы

37 минут назад

Go-Go-Gadg...Error? Смотрим, как ошибаются Go авторы

В Go авторы ошибаются как и в любом другом языке: опечатки, дубликаты, нерабочие условия проверок и тому подобное. Но почему? Ведь многие используют тот же go vet который прекрасно находит всё это… ве

DeepSeek обновили V4 Pro: конкурент Fable 5, Kimi K3 и GLM 5.2

46 минут назад

DeepSeek обновили V4 Pro: конкурент Fable 5, Kimi K3 и GLM 5.2

DeepSeek без большого анонса обновили V4 Pro. Новая релиз уже работает в api под прежним ID deepseek-v4-pro, следовательно существующие интеграции переключатся на неё автоматически. Основной прирост в