GDDRHammer ja GeForge: kaks uut Rowhammeri rünnakut GPU-de vastu

Võtmepunktid:
  • Teadlased töötavad välja tehnikaid, mis võimendavad Rowhammeri rünnakuid GDDR6 mälule, saavutades tuhandeid bitimuutusi.
  • GDDRHammeri ja GeForge'i rünnakud manipuleerivad mälujaoturiga, et paigutada leheküljetabeleid haavatavatesse sektoritesse.
  • Lehekülje tabelis biti muutmine võimaldab ründajal suunata mäluvihjeid ründaja kontrollitavatele struktuuridele.
  • Tabelikirje süsteemi avamisvälja muutmisega saab GPU otsese lugemis- ja kirjutamisõiguse hosti füüsilisele mälule.
  • See haavatavus mõjutab mudeleid nagu RTX 3060 ja RTX A6000, nõudes peamise kaitsemeetmena IOMMU aktiveerimist.

Rowhammeri GPU rünnakud

Turvalisuse uurijad on näidanud et Rowhammeri füüsiline haavatavus kujutab endast tõsist ohtu tänapäevaste graafikaprotsessorite jaoks, millel on kaks täielikku rünnakuahelat, mida nimetatakse GeForce ja GDDRHammerErinevalt esialgsetest uuringutest, mille käigus vaevu suutis närvivõrkude järelduste halvendamiseks esile kutsuda minimaalse hulga bitimuutusi, saavutavad need uut tüüpi rünnakud süsteemi tasandil absoluutse kompromissi.

NVIDIA GPU-l standardse, privilegeerimata koodi käitamisel Ründaja saab seadme sisemälu struktuure rikkuda, et saada suvaline lugemis- ja kirjutamisõigus. kogu hostprotsessori füüsilises mälus. See ristmanipulatsioon võimaldab ründajal õigusi laiendada ja saada põhioperatsioonisüsteemis superkasutaja konsooli.

Leevendavate tegurite ja mustrite vältimine

Nende rünnakute edu sõltub enneolematutest tehnikatest. et mööda hiilida GDDR6 mälus rakendatud sihtrea värskendamise (TRR) leevendustest. GeForge'i uuring tutvustab ebaühtlaseid mustreid, mis hõlmavad mitut värskendusintervalli, varieerides mäluridade aktiveerimise intensiivsust ja järjekorda, et vältida riistvara tuvastamist.

Dünaamilistele mälueraldustele võrguühenduseta profileerimise teel saadud füüsiliste aadressikaartide rakendamiseks Nad töötasid välja lehe ankurdamise tehnika, mis kasutab ära mittelineaarset omistamist füüsilistest aadressidest L2 vahemälu komplektideni.

Samaaegselt, GDDRHammeri meeskond avastas, et DRAM-mälu read graafikakaartidel Nad järgivad mittemonotoonset geomeetrilist paigutustSee võimaldas neil luua väga tõhusaid kahepoolseid mustreid, isegi kui füüsilised aadressid tundusid olevat kauged. Individuaalsete mälupanga ülesannete määramise abil erinevatele voogedastusmultiprotsessoritele ja teostuse osalise sünkroniseerimisega suutsid nad aktiveerimise jõudlust maksimeerida, vältides samal ajal ohutusvalimist.

Need lähenemisviisid andsid tohutuid tulemusi; GeForge'i meetod tekitas tarbijale mõeldud RTX 3060-s 1,171 biti ja professionaalses RTX A6000-s 202 biti suuruse muutuse., samas kui GDDRHammer saavutas keskmiselt 1,032 muudatust gigabaidi kohta, mis on 64-kordne kasv võrreldes varasemate katsetega.

Lehekülgede tabelite ja mälumassaaži manipuleerimine

Nende elektriliste häirete relvaks muutmiseks Ründajad sihivad GPU mäluhaldusüksuse hallatavaid hierarhilisi lehetabeleid.Kuna kontroller paigutab need struktuurid tavaliselt kaitstud või ettearvamatutesse piirkondadesse, tuginevad ärakasutamised mälu masseerimise tehnikatele, et sundida lehekülje tabeli kirjeid paigutama füüsilistesse asukohtadesse, mille ründaja teab olevat haavatavad.

Rünnak GDDRHammer kasutab jagatud mälu kaardistusi jaoturi üleujutamiseks, lühendades lehekülgede tabeli piirkondade ja kasutaja kontrollitava mälu vahelist tühimikku. GeForge keskendub spetsiaalselt lehekülgede kataloogi kirjete rikkumisele 0 (PD0).

Ühendatud virtuaalmälu fragmentide hoolika eraldamise ja vabastamisega suunab ründaja uute PD0 struktuuride loomise otse kindlale 4-kilobaidisele alamlehele. Kui see on paigas, muudab protsess kirje füüsilise aadressi kursorit veidi, suunates selle võltsitud leheküljetabelile, mida täielikult kontrollib pahatahtlik kood.

Privileegide eskaleerimine PCIe siini kaudu

El Graafikakaardi lehekülgede tabeli üle kontrolli saamine tähendab otseselt arvuti keskprotsessori üle kontrolli saamist.NVIDIA lehekülje tabeli kirjed sisaldavad spetsiifilist avamisvälja, mis määrab, kas seotud füüsiline aadress asub seadme kohalikus mälus või hostsüsteemi mälus. Selle välja muutmisega võltsitud kirjes mis tahes operatsioon hilisem lugemine või kirjutamine GPU genereeritud andmed suunatakse PCIe siini kaudu otse füüsilisse muutmälusse. peremehest.

See otsene juurdepääs mälule möödub protsessori enda mäluhaldusüksusest ja operatsioonisüsteemi kirjutus- ja kopeerimiskaitsest. Oma praktilises demonstratsioonis, teadlased Nad kasutasid seda võimalust C-standardi teekikoodi segmendi otse hosti mällu ülekirjutamiseks. Täpsemalt süstisid nad logi sulgemise funktsiooni masinkoodi, mille seejärel käivitas õigustatud programm kõrgendatud õigustega, andes ründajale koheselt absoluutse juurdepääsu süsteemile.

Riistvara levimus ja leevendusmeetmed

LaPõhjalikud testid kinnitasid, et see haavatavus on praeguses riistvaras laialt levinud.GDDRHammeri uuringus hinnati 25 tipptasemel graafikakaarti ja leiti, et 17-st Ampere arhitektuuril põhinevast RTX A6000 mudelist 16 olid nende rünnakute suhtes vastuvõtlikud. Kuigi veaparanduskoodiga (ECC) mälu suudab rünnaku usaldusväärsust vähendada ühebitiste vigade parandamisega, on see funktsioon paljudes tööjaamakaartides jõudluskaristuse tõttu vaikimisi keelatud ja massturu mudelites puudub see täielikult.

Kõige tõhusam kohene kaitse hostikompromissi vastu on sisend-väljundmälu haldusüksuse (IOMMU) rakendamine. Kui see on lubatud, piirab IOMMU otsest GPU-juurdepääsu selgesõnaliselt volitatud hostlehe raamidele, neutraliseerides võltsitud avatud kaardistamise. Mõlemad uurimisrühmad märgivad aga, et IOMMU on kommertslikes Linuxi süsteemides ühilduvuse huvides sageli vaikimisi keelatud, jättes märkimisväärse hulga masinaid selle rünnakuvektori suhtes haavatavaks.

Lõpuks, kui olete huvitatud selle kohta lisateabe saamiseks, vaadake üksikasju jaotisest järgmine link.


Lisa eelistatud allikana