Новая разновидность проблемы Spectre v2 угрожает процессорам Intel, AMD и Arm - «Новости»
- 14:30, 11-окт-2026
- Новости / Изображения / Преимущества стилей / Заработок / Сайтостроение / Самоучитель CSS / Текст / Вёрстка / Отступы и поля
- Афанасий
- 0
Новая разновидность side-channel-атаки Spectre v2, получившая название Branch Target Reuse (BTR), позволяет извлекать секреты из памяти через JIT-движки. Исследователи уже продемонстрировали два рабочих эксплоита для Linux, которые способны похитить хеш root-пароля за несколько минут.
Атаку BTR разработали специалисты VUSec из Амстердамского свободного университета и Высшей школы Святой Анны в Италии. Согласно опубликованному исследователями отчету, атака нацелена на JIT-компиляторы, которые генерируют машинный код на лету и применяются в браузерных движках, рантаймах и ядре ОС.
Проблема связана с рассинхронизацией между текущим кодом в памяти и предсказателем ветвлений (branch predictor) процессора. Так, когда JIT-движок освобождает область памяти, а затем размещает по тому же адресу новый код, предсказатель может сохранить старую цель косвенного перехода, относящуюся к прежнему коду. В результате CPU может использовать устаревшее предсказание и спекулятивно выполнить фрагмент нового кода, который оказался по адресу старой цели перехода.
Авторы атаки называют эту технику «спекулятивным execute-after-free»: она позволяет вынудить процессор спекулятивно выполнять нужный атакующему код и извлекать данные по стороннему каналу.
Практическую реализацию такой атаки специалисты продемонстрировали на примере двух PoC-эксплоитов для Linux cBPF: один из них предназначался для системы с настройками по умолчанию, а второй — для системы с включенной защитой constant blinding. Обе системы работали на базе процессоров Intel.
В первом варианте для эксплуатации проблемы исследователи создали две cBPF-программы. Сначала запускается одна из них, задача которой «обучить» предсказатель ветвлений, а затем она удаляется и в той же области памяти размещается вторая. Предсказатель при этом сохраняет старую цель косвенного перехода, в результате чего процессор может спекулятивно выполнить фрагмент уже новой программы.
Таким образом исследователи получили возможность читать произвольные данные из памяти со скоростью 8 байт/с. Во время своей демонстрации они нашли запущенный процесс su и успешно извлекли из его памяти хеш root-пароля.
Второй эксплоит исследователи адаптировали для систем с включенным constant blinding, где контролируемые атакующим инструкции кодировались в смещениях переходов. В итоге даже с включенной защитой хеш root-пароля удалось извлечь менее чем за пять минут.
Отмечается, что на процессорах Raptor Cove атака занимала в среднем три минуты, на Lion Cove — пять минут.
Также BTR протестировали против SpiderMonkey в Firefox и Oracle GraalVM. В случае SpiderMonkey устаревшие предсказания «переживали» повторное использование памяти, однако полноценный браузерный эксплоит специалистам создать не удалось. Что касается GraalVM, в этом случае экспертам удалось спекулятивно обойти механизм маскирования памяти, который защищает песочницу от Spectre-подобных атак. Однако создать полноценный эксплоит тоже не вышло: внутренняя активность GraalVM слишком быстро очищала устаревшие записи предсказателя.
Исследователи подтвердили, что эффект, на котором основана BTR, проявляется на всех протестированных процессорах Intel, AMD и Arm.
Лежащим в основе атаки проблемам в Linux присвоили идентификаторы CVE-2026-64507 и CVE-2026-64508. Исправления для этих багов уже добавили в ядро Linux, а разработчики Oracle представили собственные меры защиты. В свою очередь, специалисты Mozilla пока сделали ставку на завершение внедрения изоляции сайтов (site isolation). Также отмечается, что более жесткие защитные меры вроде Indirect Branch Predictor Barrier (IBPB) усложняют проведение атаки, хотя при этом снижают производительность системы.
Исследователи заключают, что современные процессоры не могут постоянно синхронизировать состояние предсказателя ветвлений с изменяющимся кодом, поэтому полностью устранить сам класс таких атак помогут только изменения на уровне железа.














Комментарии (0)