Új Spectre-v2 BTR támadás szivárogtathatja a Linux kernel memóriáját

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Biztonsági kutatók egy új Spectre-v2 támadást hoztak nyilvánosságra Branch Target Reuse (BTR) néven, amely megmutatja, hogyan lehet elavult CPU-ágjóslatokat kihasználni érzékeny adatok kiszivárogtatására Linux rendszerekből.

A VUSec kutatói a Vrije Universiteit Amsterdam és a Scuola Superiore Sant’Anna intézményekből olyan környezeteket vettek célba BTR-rel, amelyek dinamikusan állítanak elő kódot, például JIT fordítók. Linuxon a klasszikus BPF-re (cBPF) koncentráltak, és két teljes, elejétől a végéig működő exploitot készítettek.

A lényeg, hogy a modern CPU-k előre megpróbálják kitalálni, a program hol fog tovább futni, hogy javítsák a teljesítményt. A BTR azokat az eseteket használja ki, amikor ezek az előrejelzések a processzorban maradnak azután is, hogy az eredeti kódot már eltávolították, és ugyanazt a memóriaterületet újra felhasználták.

Ha a CPU egy elavult előrejelzést követ, rövid időre új kódot futtathat egy hibás helyről. A spekulatív végrehajtást ugyan eldobja, de a hátrahagyott nyomokat mérni lehet, és ezekből vissza lehet nyerni olyan adatokat, amelyekhez elvileg nem szabadna hozzáférni.

Linuxos demonstrációjukban a kutatók cBPF segítségével tetszőleges memóriát olvastak modern Intel processzorokon. A támadás nagyjából 8 bájt/másodperc sebességet ért el, és ki tudták olvasni a su folyamat által használt memóriából a root jelszó hash értékét.

Ez ugyanakkor nem jelenti azt, hogy a BTR távolról el tudná lopni egy Linux rendszer root jelszavát. A támadónak már futtatnia kell nem privilegizált kódot a célrendszeren, és a kutatók is csak a jelszó hashét szerezték meg, nem a jelszó szöveges formáját.

Figyelemre méltó részlet, hogy az unprivileged eBPF letiltása nem szünteti meg ezt a támadási felületet. A klasszikus BPF-et a Linux továbbra is használja többek között seccomphoz és socket szűréshez, illetve olyan szoftverek is használják, mint a Docker és a Chrome.

A kutatók a BTR-t a Firefox SpiderMonkey engine-je és az Oracle GraalVM-je ellen is tesztelték. Firefoxban WebAssembly-n keresztül mutatták be a technikát, de nem készítettek teljes értékű böngésző exploitot. A GraalVM esetében is látszott a kitettség, de a runtime belső működése megakadályozta, hogy gyakorlati támadást építsenek rá.

A kutatók szerint a BTR-hez szükséges CPU-viselkedést a tesztelt Intel, AMD és Arm processzorokon is megfigyelték. A teljes Linux cBPF exploit azonban kifejezetten Intel rendszereket céloz, ezért nem szabad automatikusan úgy tekinteni rá, mintha ugyanígy működne minden architektúrán.

Jó hír, hogy Linuxon már vannak enyhítő megoldások a problémára. A kernel fejlesztői olyan védelmet vezettek be, amely kiüríti az ágjósló állapotát, amikor újra felhasználják a BPF JIT memóriát, és megerősítették a védelmet a JIT spraying ellen is. A kapcsolódó javításokat a CVE-2026-64507 és a CVE-2026-64508 azonosítók alatt követik.

További részletekért ebben a LinkedIn-bejegyzésben olvashatsz.