Новый вариант атаки Spectre v2 - Branch Target Reuse (BTR), позволяет восстанавливать хэши паролей root с компьютеров Intel под управлением Linux всего за несколько минут.
Атака BTR использует устаревшую информацию в алгоритме предсказания ветвлений процессора после того, как JIT-компилятор повторно использует память для нового кода.
Манипулируя этой остаточной информацией, злоумышленник может обмануть процессор, заставив его временно выполнить неверные инструкции, и потенциально раскрыть конфиденциальные данные.
Исследователи VUsec (группа системной и сетевой безопасности Амстердамского университета VU) и Высшей школы Сант-Анна разработали новую атаку и оценили ее эффективность в отношении движка JavaScript SpiderMonkey в Firefox, GraalVM и cBPF ядра Linux.
Атака остается важным открытием, учитывая, что с 2018 года в этой области считалось, что подобные атаки нецелесообразны из-за того, что в качестве основы для динамической генерации кода в стандартных JIT-системах используется самомодифицирующийся код (SMC).
BTR демонстрирует обратное, показывая, что атаки с использованием временного выполнения на основе SMC являются практичными в реальных условиях и могут быть использованы для утечки хеша пароля root.
Исследователи уведомили затронутых поставщиков, проблемам были присвоены CVE-2026-64507 и CVE-2026-64508. Исправления уже были интегрированы в ядро Linux.
В своем отчете исследователи продемонстрировали два сквозных эксплойта для Linux cBPF: один при конфигурации по умолчанию и один с включенной опцией постоянного ослепляющего усиления защиты.
В последнем случае эксплойт адаптирован для кодирования инструкций, контролируемых злоумышленником, в смещениях перехода, и при этом хеш все равно восстанавливается в течение пяти минут.
Исследователи также изучили SpiderMonkey от Firefox и GraalVM от Oracle в качестве отдельных JIT-движков для выявления уязвимостей BTR.
В SpiderMonkey демонстрационный PoC VUSec показал, что устаревшие прогнозы сохраняются при повторном использовании кода, но не при полной атаке на браузер.
В GraalVM исследователи обнаружили способ спекулятивного пропуска проверки в песочнице, но активность движка обнулила прогнозы до того, как они смогли завершить атаку в своих экспериментах.
Что касается реальных условий эксплуатации, исследователи отмечают, что большинство современного оборудования уязвимо для этой новой атаки BTR.
Косвенное предсказание ветвлений является неотъемлемой частью современных процессоров, и BTR использует рассинхронизацию между предсказателем ветвлений и фактическим состоянием кода.
Ни один из современных процессоров не имеет механизма синхронизации этих двух данных, поэтому, пока производители не добавят такой механизм, процессор будет уязвим. Ученые подтвердили это поведение на каждом протестированном процессоре, включая Intel, AMD и Arm.
Пользователям рекомендуется установить обновления ОС и микропрограммного обеспечения, а пользователям Linux - обновить ядро до последней версии.
Post #8660
4.69K