Training Solo: En Spectre-v2-sårbarhet som påverkar Intels processorer

sårbarhet

Forskare från Vrije Universiteit amsterdam gjort känt, genom ett blogginlägg, till "Training Solo, en ny familj av Spectre-v2-attacker som utnyttjar brister i spekulativa förutsägelser för att bryta säkerhetsgränserna mellan privilegierade och oprivilegierade exekveringsutrymmen, vilket direkt påverkar Intels processorer.

De nya teknikerna tillåta att känsligt innehåll extraheras från kärnan eller hypervisorn med hastigheter på upp till 17 kB per sekund, även på system som implementerar moderna åtgärder som IBPB, eIBRS eller BHI_NO.

Training Solo, Spectre-v2:s nya ansikte återuppstår med kraft

Sedan upptäckten har Spectre-v2 varit en av de svåraste klasserna av sårbarheter att mildra på grund av dess spekulativa natur och "Träning ensam», återigen introduceras ett avgörande problem, eftersom den inte kräver någon angriparkontrollerad kod för att påverka grenprediktorn, utan istället förlitar sig på befintliga kodfragment (gadgets) i kärnan eller hypervisorn för att träna prediktorn från användarutrymmet.

Vårt arbete visar att angripare spekulativt kan kapa kontrollflöden inom samma domän (t.ex. kärnan) och läcka hemligheter över privilegiegränser, vilket återupplivar klassiska Spectre-v2-scenarier utan att förlita sig på kraftfulla sandlådor som eBPF. Vi skapade en ny testuppsättning för att analysera grenprediktorn i ett självträningsscenario.

Forskarna har visat att genom att manipulera dessa prylar (t.ex. utnyttja cBPF-baserade SECCOMP-filter) spekulativ exekvering kan framkallas som läcker data från det privilegierade systemet.

Genom denna teknik, kallad "individuell träning", prediktorns historik kan ändras av gafflar så att felaktiga hopp uppstår under spekulativ exekvering, med målet att läcka minnesinnehåll genom biverkningar i cachen.

mycket Träningssoloattacker finns i tre varianter, var och en utnyttjar olika svagheter:

  1.  Manipulera grenhistorik med kärnprylarUtnyttjar systemanrop som SECCOMP, där filter kan inducera falska spekulativa grenar, vilket läcker minne med en hastighet av 1,7 KB/s på Intel Tiger Lake- och Lion Cove-processorer.
  2.  Instruktionspekarkollisioner (IP) i grenprediktionbufferten (BTB): Här kan två olika indirekta grenar påverka varandra om deras adresser kolliderar i bufferten, vilket gör att spekulativa destinationer kan felförutsägas.
  3.  Påverkan mellan direkta och indirekta grenar: Denna teknik, baserad på två specifika sårbarheter (CVE-2024-28956 (ITS) och CVE-2025-24495), utnyttjar hur direkta grenar kan påverka förutsägelsen av indirekta grenar. Med hjälp av denna metod återställdes root-lösenordets hash efter att passwd -s körts på bara 60 sekunder.

Vårt arbete fokuserar på att bryta domänisolering genom design genom självträningsattacker. Emellertid påverkar de hårdvaruproblem som upptäcktes i vår testuppsättning även implementeringen av isolering, eftersom det antogs att direkta grenar inte skulle användas för att träna indirekta grenar. 

Effekt och omfattning av nya sårbarheter

Attacken påverkar ett brett spektrum av Intel-processorer, inklusive populära serier som Coffee Lake, Tiger Lake, Ice Lake och Rocket Lake, samt andra och tredje generationens Xeon-servrar. Dessutom är arkitekturerna Lunar Lake och Arrow Lake sårbara enligt CVE-2-3.

För att mildra dessa attacker, Intel har släppt en mikrokoduppdatering vilket introducerar en ny instruktion: IBHF (Indirect Branch History Fence), utformad för att förhindra kontaminering av grenhistorik. Denna ändring måste implementeras explicit efter all kod som påverkar grenprediktorn. För äldre processorer har det rekommenderats att använda programvarulösningar som manuellt rensar historiken.

För sin del, kärnutvecklarna av Linux har redan börjat integrera patchar för att motverka dessa tekniker., inklusive åtgärder som flyttar indirekta hopp ut ur känsliga cacheområden och skydd mot cBPF.

AMD har å sin sida bekräftat det Dessa tekniker påverkar inte dina processorer. ARM indikerade att endast dess äldre chip, utan stöd för tilläggen FEAT_CSV2_3 och FEAT_CLRBHB, skulle exponeras.

Slutligen, om du är intresserad av att veta mer om det, kan du konsultera detaljerna I följande länk.


Lägg till som prioriterad källa