新的模块售价 $200,可访问 Intel 和 AMD 处理器中的受保护内存

- 研究人员发现了Intel和AMD内存保护中的架构缺陷。
- 新的DDRop模块(≈200 $)在物理访问时可以绕过TDX、SGX和SEV‑SNP。
- 制造商承认了这一漏洞,但不打算发布补丁。
一组国际网络安全专家发现了现代内存加密系统架构中的一个根本缺陷。问题在于,如果攻击者在处理器和DDR5模块之间连接一个特殊设备,受保护的内存区域可能会被读取。
DDRop模块是如何工作的
由研究人员开发的硬件中介,名为DDRop,嵌入在内存总线中,并在对性能没有明显影响的情况下修改写入操作。干预后,虚拟机继续运行,使用攻击者选择的过时数据,并未意识到其不准确性。
实施攻击只需对服务器的物理访问,这使得该方案在云服务提供商承诺客户完全计算隐私的场景中变得相关。特定机构也可以利用这种漏洞获取访问机密信息的权限。
绕过受信计算机制
该设备能够破坏保护机制的工作,例如 Intel TDX、可扩展的 SGX 和 AMD SEV‑SNP,这些机制在受信计算环境 (TEE) 中应用。项目作者表示,向页表中注入特制记录会将受保护的虚拟机切换到调试模式,从而允许以明文形式读取其私密内存的内容。
此外,修改关键的 TDX 元数据使得伪造认证报告成为可能,因此带有后门的虚拟机仍然对远程用户看起来是可靠的。
DDRop 的一个特点是能够在不降低数据传输速度的情况下修改 DDR5 总线的流量,并且这是已知的首个攻击,能够在不使用软件漏洞的情况下破坏 TDX 的受信管理接口。
制造商的回应
英特尔和AMD确认存在漏洞,但表示该漏洞不在他们的云服务威胁模型中,并且不计划发布补丁——无论是软件还是硬件。他们表示,问题是由于放弃了一些机制,这些机制能够在处理大容量内存时保证每个加密数据版本的唯一性和时效性。
缺乏现成的解决方案使得依赖TDX、SGX和SEV‑SNP技术来保护机密计算的云平台的安全性受到质疑。目前,唯一的实际保护方式仍然是对服务器进行物理隔离和对设备的访问控制。
漏洞的发现强调了重新审视云数据保护方法的必要性,并促使对更可靠的加密方法进行讨论,这些方法不会对类似的硬件干预产生脆弱性。
来源:3DNews



