TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8660 4.69K
Новый вариант атаки Spectre v2 - Branch Target Reuse (BTR), позволяет восстанавливать хэши паролей root с компьютеров Intel под управлением Linux всего за несколько минут.

Атака BTR использует устаревшую информацию в алгоритме предсказания ветвлений процессора после того, как JIT-компилятор повторно использует память для нового кода.

Манипулируя этой остаточной информацией, злоумышленник может обмануть процессор, заставив его временно выполнить неверные инструкции, и потенциально раскрыть конфиденциальные данные.

Исследователи VUsec (группа системной и сетевой безопасности Амстердамского университета VU) и Высшей школы Сант-Анна разработали новую атаку и оценили ее эффективность в отношении движка JavaScript SpiderMonkey в Firefox, GraalVM и cBPF ядра Linux.

Атака остается важным открытием, учитывая, что с 2018 года в этой области считалось, что подобные атаки нецелесообразны из-за того, что в качестве основы для динамической генерации кода в стандартных JIT-системах используется самомодифицирующийся код (SMC).

BTR демонстрирует обратное, показывая, что атаки с использованием временного выполнения на основе SMC являются практичными в реальных условиях и могут быть использованы для утечки хеша пароля root.

Исследователи уведомили затронутых поставщиков, проблемам были присвоены CVE-2026-64507 и CVE-2026-64508. Исправления уже были интегрированы в ядро Linux.

В своем отчете исследователи продемонстрировали два сквозных эксплойта для Linux cBPF: один при конфигурации по умолчанию и один с включенной опцией постоянного ослепляющего усиления защиты.

В последнем случае эксплойт адаптирован для кодирования инструкций, контролируемых злоумышленником, в смещениях перехода, и при этом хеш все равно восстанавливается в течение пяти минут.

Исследователи также изучили SpiderMonkey от Firefox и GraalVM от Oracle в качестве отдельных JIT-движков для выявления уязвимостей BTR.

В SpiderMonkey демонстрационный PoC VUSec показал, что устаревшие прогнозы сохраняются при повторном использовании кода, но не при полной атаке на браузер.

В GraalVM исследователи обнаружили способ спекулятивного пропуска проверки в песочнице, но активность движка обнулила прогнозы до того, как они смогли завершить атаку в своих экспериментах.

Что касается реальных условий эксплуатации, исследователи отмечают, что большинство современного оборудования уязвимо для этой новой атаки BTR.

Косвенное предсказание ветвлений является неотъемлемой частью современных процессоров, и BTR использует рассинхронизацию между предсказателем ветвлений и фактическим состоянием кода.

Ни один из современных процессоров не имеет механизма синхронизации этих двух данных, поэтому, пока производители не добавят такой механизм, процессор будет уязвим. Ученые подтвердили это поведение на каждом протестированном процессоре, включая Intel, AMD и Arm.

Пользователям рекомендуется установить обновления ОС и микропрограммного обеспечения, а пользователям Linux - обновить ядро до последней версии.
vusec Branch Target Reuse: Spectre-v2 Attacks in JIT Engines Branch Target Reuse (BTR): a new Spectre-v2 attack that exploits stale branch predictions in JIT engines. CCS 2026.
More from @true_secator
  1. Sep 30, 2026ФБР США обратилось к членам ShinyHunters, призвав их сдаться после после того, как партнер…
  2. Sep 29, 2026Исследователи F6 сообщают об обнаружении новой активности Mimbrob, нацеленной на российски…
  3. Sep 29, 2026Два сторонних GitHub Actions, ранее скомпрометированные в ходе кампании Mini Shai-Hulud, б…
  4. Sep 29, 2026Полиция штата Амстердам (Politie Landelijke Opsporing en Interventies) накрыла 24-летнего…
  5. Sep 29, 2026Apple выпустила обновления для устранения 0-day, используемой в «чрезвычайно сложных» тарг…
  6. Sep 28, 2026Intel отменила финансовые вознаграждения в рамках своей программы поиска уязвимостей, ране…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →