deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

DDRop: 159 dolarlık interposer kartı Intel TDX ve AMD SEV-SNP'de bellek tazeliğini bozuyor

Seçili DDR5 yazma komutlarını sessizce düşüren yaklaşık 159 dolarlık bir interposer kart, araştırmacılara göre Intel TDX ve AMD SEV-SNP'nin gizlilik garantilerini geçersiz kılabilir; çünkü bu sistemler bellek tazeliğini hiç doğrulamıyor.

DDRop: 159 dolarlık interposer kartı Intel TDX ve AMD SEV-SNP'de bellek tazeliğini bozuyor

KU Leuven, ETH Zürih, Durham Üniversitesi ve Google'dan araştırmacıların bu ay yayımladığı bir makale, Intel TDX ve AMD SEV-SNP sunucularında gizli bilgi işlem (confidential computing) vaadinin merkezini hedef alan bir saldırıyı ele alıyor: müşterinin verilerinin, makineyi işleten sağlayıcıdan bile korunmuş kalması. dev.to üzerindeki ve The Hacker News ile SC World'deki haberlere dayanan bir yazıya göre DDRop adlı bu saldırı, yapımı yaklaşık 159 dolara mal olan bir devre kartına dayanıyor.

Boşluk: tazelik olmadan şifreleme

Gizli bilgi işlem özellikleri, iş yükleri çalışırken sunucunun DRAM'ini şifreler; böylece makineye fiziksel erişimi olan biri yalnızca şifreli metin okur. Ancak bir bulut sunucusunun çok büyük bellek ayak izini kapsayabilmek için bu tasarımlar yalnızca bellek içeriklerinin doğru şekilde şifrelendiğini doğrular. dev.to yazısının açıkladığı gibi, bunlar tazelik (freshness) olarak bilinen garantiyi atlar: bellekte duran değerin, CPU'nun yazdığı en güncel değer olduğunu hiçbir şey teyit etmez. Araştırmacıların istismar ettiği boşluk tam olarak budur.

Interposer nasıl çalışıyor

Ekip, CPU ile DDR5 bellek modülleri arasına yerleşen ve seçili yazma komutlarını sessizce atan küçük bir interposer kartı geliştirdi. Bir yazma işlemi atıldığında, önceki değer bellekte kalır ve işlemci daha sonra güncellemesinin uygulandığı varsayımıyla bu bayat değeri geri okur. Saklanan veri hâlâ düzgün şekilde şifreli olduğu için bellek şifreleme motoru bir sorun olduğuna dair hiçbir sinyal almaz — donanım şifreleme doğruluğunu denetler, güncelliği değil.

Bayat veriden sanal makinenin tamamen ele geçirilmesine

Sonuçlar bilgi sızıntısının çok ötesine uzanıyor. Yazıya göre araştırmacılar, sayfa tablosu yazmalarını manipüle ederek Intel TDX üzerindeki korumalı sanal makineler üzerinde tam kontrol gösterdi; bu da yetkisiz bellek erişimini olanaklı kılıyor. Daha da önemlisi, teknik attestation sahteciliğine imkân veriyor: üzerinde oynanmış bir VM, yine de özgün, değiştirilmemiş kod çalıştırdığını iddia eden kanıt üretebiliyor. Attestation, müşterilerin bir gizli bilgi işlem VM'ine güvenmek için bel bağladığı mekanizma olduğundan saldırı bunu hedefleyerek güven modelinin köküne vuruyor. AMD'nin SEV-SNP'si de eksik tazelik zafiyetini paylaşan sistemler arasında TDX ile birlikte anılıyor; ancak yazıda tarif edilen sanal makineyi tamamen ele geçirme gösterimi Intel TDX üzerinde yapılmış durumda.

Saldırının gereksinimleri

DDRop uzaktan yapılabilen bir istismar değil. Yazı, saldırganın halihazırda ana makinenin yazılımını kontrol ettiğini ve kartı takmak için kısa bir fiziksel erişim elde edebildiğini varsaydığına dikkat çekiyor. Intel ve AMD açıklamayı kabul etti ancak fiziksel erişim gerektiren saldırıların, gizli bilgi işlem özelliklerinin tasarlandığı tehdit modellerinin dışında kaldığını belirtti. dev.to'daki yazar, bu konumun teknik olarak savunulabilir olduğunu, ama birçok müşteriyi ilk place çeken satış vaadiyle — sunucuya erişimi olan kötü niyetli bir içeriden kişiye karşı koruma — kolay kolay bağdaşmadığını savunuyor.

Kolay bir çözüm yok

Zafiyet mimarisel olduğundan — bu CPU'ların belleği yönetme biçiminin bir özelliği, koddaki bir hata olmadığından — yazıya göre basit bir yazılım yaması uygulanabilir değil. Güvenlik açlığı donanım düzeyinde var, bu da olağan yamayı yayınlayıp geçiştirme döngüsünü devre dışı bırakıyor.

Neden önemli

Gizli bilgi işlem, sivri bir soruya verilen yanıt olarak pazarlanıyor: ya sağlayıcının kendisi ya da hem kimlik bilgisine hem makine başında erişime sahip bir içeriden kişi düşmansa? DDRop, bu yanıtın şu anda ana akım sunucu CPU'larının şifreleme kapsamını bir bulut sunucusunun belleği boyunca yönetilebilir tutmak için bilinçli olarak atladığı bir garantiye — bellek tazeliğine — dayandığını gösteriyor. Yaklaşık 159 dolarlık parça ve kısa bir fiziksel erişim penceresiyle, ana makineyi zaten kontrol eden bir saldırgan, korumalı bir VM'in kendi bütünlüğü hakkında yanıltıcı bilgi vermesini sağlayabilir ve platformun kendi denetimleri alarm vermez. TDX veya SEV-SNP üzerinde hassas iş yükleri çalıştıran kuruluşlar bu sonucu tehdit modelleriyle karşılaştırmalı: sağlayıcı personelinin fiziksel erişimi umursadıkları bir senaryoysa, sunulan koruma mesajlaşmanın ima ettiğinden daha dar ve bir düzeltme sıradan bir yama olarak gelmeyecek.

  • #confidential-computing
  • #intel-tdx
  • #amd-sev-snp
  • #hardware-security
  • #cloud-security
  • #ddr5