Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

TONTOU - атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2

07.08.2026 08:36 (MSK)

Исследователи из массачусетского технологического института выявили технику атаки TONTOU (Time-of-Neutralization to Time-of-Use), предлагающую новый способ эксплуатации микроархитектурных уязвимостей класса Spectre v2. Уязвимость даёт возможность определить содержимое памяти ядра при выполнении эксплоита в пространстве пользователя. Код для блокирования эксплуатации уязвимости принят в состав ядра Linux 5 августа и включён в состав выпусков 7.1.7, 6.18.43, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263.

Исследователями продемонстрирована возможность совершения атаки локальным непривилегированным пользователем для определения хэша пароля пользователя root, хранимого в файле /etc/shadow и загруженного в память при выполнении аутентификации в системе. Исследователям удалось добиться утечки данных из памяти ядра с производительностью 5.47 байт в секунду и точностью 91.97%. Из 10 тестовых запусков эксплоита, в среднем продолжавшихся 18 минут, в половине случаев удалось успешно определить наличие в памяти файла /etc/shadow и извлечь его содержимое.

Эксплоит продемонстрирован на системах с процессорами AMD и может применяться с CPU AMD семейств Zen 1-4. На системах Intel атака также осуществима, но эксплуатация более сложна. Для защиты от переполнения стека адресов возврата и блокирования уязвимости SRSO (Speculative Return Stack Overflow) в процессорах AMD применяется механизм защиты Safe-RET, который очищает буфер предсказания переходов после каждого использования и сужает окно проведения атаки до 2 инструкций, выполняемых несколько десятков наносекунд.

Для обхода данной защиты и расширения окна совершения атаки реализована техника замедления CPU, позволившая успеть выполнить подстановку прерывания в нужный момент для перенаправления потока выполнения в ядре и использования обработчика прерывания для искажения записи в буфере предсказания переходов. Для эксплуатации уязвимости SRSO атакующий может создать условия, когда блок предсказания переходов спекулятивно выполнит большое число некорректно предсказанных вызовов CALL, достаточное для того чтобы переполнить стек адресов возврата и перезаписать корректно предсказанные точки возврата, размещённые в начале стека. В итоге, начальные элементы стека могут быть перезаписаны на выбранные атакующим значения, что в дальнейшем приведёт к использованию этих заменённых значений при спекулятивном выполнении инструкции RET в контексте другого процесса.

Процессор определит, что предсказание ветвления не оправдалось и откатит операцию в исходное состояние, но обработанные в процессе спекулятивного выполнения данные осядут в кэше и микроархитектурных буферах. Если ошибочно выполненный блок осуществляет обращение к памяти, то его спекулятивное выполнение приведёт к оседанию в общем кэше и данных, прочитанных из памяти. Для извлечения информации из кэша может применяться один из способов определения содержимого кэша на основе анализа изменения времени доступа к прокэшированным и не прокэшированным данным.

  1. Главная ссылка к новости (https://www.csail.mit.edu/news...)
  2. OpenNews: SLAM - атака на CPU Intel, AMD и ARM, позволяющая определить содержимое памяти
  3. OpenNews: Новый вариант атаки Foreshadow, затрагивающий процессоры Intel, AMD, ARM и IBM
  4. OpenNews: Уязвимость в CPU AMD, приводящая к переполнению микроархитектурного стека
  5. OpenNews: Обход защиты от атак Spectre и эксплоит для извлечения данных из памяти другого процесса
  6. OpenNews: Training Solo - новые варианты атаки Spectre-v2, затрагивающие CPU Intel
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66045-tontou
Ключевые слова: tontou, cpu, intel, amd, spectre
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:21, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Ведь уже давно можно, с mitigations=off.
     
     
  • 2.5, Аноним (5), 09:40, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Какой смысл греть планету, если андервольт снижает вдвое потребление процессора, а патчи его обратно разгоняют? Тут даже не можно, а скорее нужно, если это не работа и надо создавать вид деятельности.
     
     
     
    Часть нити удалена модератором

  • 4.13, aname (ok), 10:25, 07/08/2026 [ответить]  
  • +2 +/
    > Какой секс??? Тут опенет, ты дверью ошибся.

    Какой сканпеляешь себе, такой и будет

     
     
  • 5.19, Аноним (5), 12:01, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Фига себе, я не единственный гентушник компилирующий?
    А если по теме, то странно видеть куда у людей мысль ушла.
    Нормально же общались. Чего опять начали то про больную тему говорить?
    Вот в игре можно иметь около 20 ватт потребление, а можно 25-30 ватт чтобы было при том же количестве кадров. А все "защита". Вот если бы ее можно было отрубать для конкретных программ, где ненужна эта защита это была бы защита. А сейчас это "защита" методом умерщвления плоти. Ну это жесть, которая никуда не годится. даже ЦОД-ы вырубают часть защит. Но у них статическая нагрузка типа "вот тут у нас виртуалки". А дома на компе это ведь ненужно рубить эффективность компа. Особенно в жару когда воздух 32 градуса и выше, а вечером когда уже солнца нет все равно как в сауне воздух горячий. Так что потребление это критически важный параметр в отличие от безопасности такой ценой. Как пример память DDR5 без разгона на базовом напряжении, ибо лето, в простое.

    spd5118-i2c-17-51
    Adapter: SMBus I801 adapter at 0000:00:1f.4
    temp1:        +34.8°C  (low  =  +0.0°C, high = +55.0°C)
                           (crit low =  +0.0°C, crit = +85.0°C)

    И так 4 модуля. Ядра

    coretemp-isa-0000
    Adapter: ISA adapter
    Package id 0:  +31.0°C  (high = +80.0°C, crit = +100.0°C)

    VRM

    Thermistor 15:   +36.0°C  (low  =  +0.0°C)
    Thermistor 16:   +34.5°C  (low  =  +0.0°C)

    Южный мост

    PCH CHIP:        +47.0°C  (low  =  +0.0°C)

     
     
  • 6.25, Норм (?), 12:14, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Это защита вашего ЦП от вас и ваших программ.

    > даже ЦОД

    Это не для людей, а для мс репдкхат и гуглов. Которые за линукс платят.
    Кто девушку обедает тот её и танцует.

     
     
  • 7.28, Аноним (5), 12:34, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Чувак, у тебя с головой непорядок. От меня нельзя защитить ЦП. Владелец может отключать защиту по своему желанию когда он понимает какие кривые мозги участвовали в написании "патча". Даже Линус Торвальдс плевался от того что засылали ему Intel. так что шапкозакидательство про конторы тоже себе оставь. ненужно валить с больной головы на здоровую. Я думал люди поймут что интереснее обменяться цифрами и хотя бы оценить стоит ли делать андервольт, если у меня с не самыми низкими частотами 12900К потребляет 1.6 ватт в простое пока вот я пишу на опеннете и все 2 ватта при просмотре видео. Ты портишь вообще все интересные начинания своей глупостью. научись хотя бы пытаться понять других людей. Они могут быть развиты в отличие от тебя, тогда тебе следует чему-то хорошему у них учиться, а не лезть со своими грязными тремя копейками, лишь бы вставить глупость. В норме тут должно было тебе прилететь жестко и грубо, но я изо всех сил стараюсь не выносить тебе мозг. Можешь не благодарить. Это просто я такой, а не потому что мне боязно.
     
     
  • 8.31, Норм (?), 13:14, 07/08/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 8.34, Ivan_83 (ok), 14:13, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это же был сарказм Все эти защиты нужны во всяких средах где крутится всякий чу... текст свёрнут, показать
     
     
  • 9.46, Аноним (5), 16:05, 07/08/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 6.35, Ivan_83 (ok), 14:15, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Больше всего помогает отключение буста, потом снижение базовой частоты через P-States.
    Андервольтинг не всегда нужен, на Zen3 он почти беполезен.

    Я сам летом частоту с 3400 до 2800-2200 скидываю, и особо разницы не замечаю :)

     
  • 3.27, Аноним (27), 12:22, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    «андервольт снижает вдвое потребление процессора, а патчи его обратно разгоняют»

    Поесните этот моментик, плс.
    Похоже, чего-то пропустил в развитии ситуации.

     
     
  • 4.32, Ivan_83 (ok), 14:07, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Вероятно есть в индустрии отдельные платформы где по дефолту напруги задраны, и где их можно без проблем опустить так что потребление падает заметно.

    На AMD Zen вплоть до Zen 3 по дефолту проц напруги запрашивает выше того что ему необходимо, и я у себя везде их руками в минус откручивал чтобы уменьшить нагрев/потребление.
    Разница не в два раза конечно.
    Ещё отключение буста очень сильно помогает экономить электричество.

     
     
  • 5.40, Rev (ok), 15:00, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Вероятно есть в индустрии отдельные платформы где по дефолту напруги задраны

    Не вероятно, а точно. Когда я работал в компании по продаже компов, все материнские платы ASUS таким страдали.

     
  • 4.45, cheburnator9000 (ok), 16:02, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ничего оно не снижает в нагрузке. Просто в среднем по палате есть небольшое падение температуры и поедаемой энергии. Больше всего заметно на сверхгорячих Ryzen X3D.

    На интелах все совершенно не так, даже если биос позволяет сделать -50 mV (-0.05 V), это не означает что процессор будет с этим считаться, а если мониторить реальное напряжение CPU то на интелах можно будет заметить как цифры немного да сбросились, но в нагрузке появляются новые уровни напряжения и отвечает за это Load-Line Callibration, кроме того андервольт на интелах чреват зависаниями, там из коробки все впорядке.

    Напряжение процессору нужно для переключения транзисторов, если его не будет хватить то он либо начнет долго думать, либо зависать.

    Если добиться снижения итогового Watt потребляемой энергии на проце, занижая или ограничивая TDP в биосе, то вы получите, то что Valve получила в Steam Machine, а именно потерю производительности. Чудес не бывает.

     
  • 3.29, Аноним (1), 12:48, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > если андервольт снижает вдвое потребление процессора

    На самом деле так и делаю. У проца есть предельная частота, после которой не в коня корм.

     
     
  • 4.33, Ivan_83 (ok), 14:08, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Да что у проца что у светодиодов - там зависимость нелинейная, и определить оптимум потребление/производительность достаточно не тривиально :)
     
  • 2.18, Смузихеб забывший пароль (?), 11:13, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    хз как с конкретной уязвимостью, но вроде бы в последних моделях есть спекулятивное выполнение или, по крайней мере, может быть
     

  • 1.4, Аноним (1), 09:34, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +22 +/
    Смешно читать очередной кипишь вокруг обхода искусственной безопасности когда у каждого в компе работает троян от производителя.

    Получается что когда у пользователя появляется возможность обойти сандбокс - это плохо.
    Встаивать в проц бекдор на базе миникс - это секурити (ME/PSP)

     
     
  • 2.10, Жироватт (ok), 09:55, 07/08/2026 Скрыто ботом-модератором     [к модератору]
  • –2 +/
     
  • 2.21, Аноним (21), 12:09, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Молодой человек, не для вас безопасность.
     
  • 2.24, Аноним (24), 12:13, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > когда у пользователя появляется возможность обойти сандбокс - это плохо

    Кажется, мы стали что-то понимать...

     

  • 1.6, Жироватт (ok), 09:40, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Опять нашли уязвимость, которой могут пользоваться не только лишь все?
    А в не лабораторных, а эмулирующих боевые условия эксплоит повторить смогли?
     
     
  • 2.14, Аноним (14), 10:36, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Северокорейские хакеры уже давно эксплуатируют.
     
     
  • 3.38, Ivan_83 (ok), 14:31, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Они давно больше на франшизе зарабатывают: хакают и выносят свои, а виноваты северокорейцы всегда.
     

  • 1.12, Аноним (12), 09:57, 07/08/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     

  • 1.16, Аноним (16), 10:47, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +5 +/
    все готово к старту продаж нового "неуязвимого" поколения процессоров.
     
  • 1.17, Аноним (17), 10:52, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Когда уже 8000-е Zhaoxin'ы завозить начнут?
     
  • 1.20, Норм (?), 12:09, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Спекулировали спекулировали даневыспекулировали.
    Процессоры фантазирующие о том какой код нужно выполнять в бубущем -умственно отсталая идея с самого начала.
    Изначально было понятно какой треш и садомия это все будет.
    Но тооогдаа, во временя волосатых мамонтов, цп и задачи были в основном однозадачные и одноведерные. И хомяки сильно радовались ускорению ворда 95.
    Нафига оно в 2026 когда и код научились параллельный писать.
    И вроде потоки даже освоили.

    И компилятору можно сказать кокой бранч приоритетный.

     
     
  • 2.41, Rev (ok), 15:03, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Нафига оно в 2026 когда и код научились параллельный писать.
    > И вроде потоки даже освоили.

    Только в Расте у вас fearless concurrency, а в отсталых языках по-прежнему гонки данных и тому подобное.

     
     
  • 3.42, Норм (?), 15:27, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Я бы не сказал что оно в расте такое прямо фиерлесс.
    Но естт стандартные шаблоны как это делать что-бы не отстреливать себе ногу. И им много много лет.

    Вот тот же Го взять, простое как палка и работает отлично. Синхай данные через очереди себе.

    Но и без того ЦП всегда есть чем заняться на десктопе.

    Гипертрединг то-же решает что и спекулянты.

    И мне так кажется что реально вот там где можно что-то параллельно делать в плане числодробления там и так всякие avx и прочее.

    Фиксить дерьмокод механизмом ЦП - плохая идея.

     
  • 2.44, Аноним (44), 15:45, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > код научились параллельный писать.

    при чем тут он?
    > И компилятору можно сказать кокой бранч приоритетный.

    это надо процессору говорить. И не факт, что такое предсказание будет лучше имеющегося.
    Со времен 95 ворда вычислительные конвейеры в процессорах стали длиннее и хомяки не обрадуются суммарным тормозам, вызванным ожиданием проверок на каждом ветвлении

     

  • 1.22, Аноним (22), 12:11, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Ох, спасибо что напомнили. Как раз забыл указать mitigations=off на пресловутом локалхосте под столом. Firefox поднастроить и обычной гигиены достаточно в 99,99% случаев.
     
     
  • 2.26, Норм (?), 12:17, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не переживайте, оно микрокодом в цп замедление загрузит.
     
     
  • 3.36, Ivan_83 (ok), 14:16, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так я и биос не обновляю - незачем :)
    А локальных сервисов с микрокодом нет, не устанавливал.
     
  • 2.39, Аноним (22), 14:42, 07/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так потому и тайминги сломать надо. Или вы хотите сказать, что... о, нет. Что кто-то здесь приторговывает сигнатурами??? mitigations=on.
     

  • 1.23, Аноним (23), 12:11, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    наша песня хороша, начинай сначала...
     
  • 1.30, Аноним (30), 12:49, 07/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > Для обхода данной защиты и расширения окна совершения атаки реализована техника замедления CPU

    Ох уж эти спекулянты! Доторговались инструкциями...

    "Рынок инструкций" "порешает", а безопасность как была в плановом исполнении и контроле, так и осталась.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру