האקספלויט Fabricked מחליש את ההגנה החומרתית של שבבי EPYC באופן מלא – AMD כבר שחררה תיקון

האקספלויט Fabricked מחליש את ההגנה החומרתית של שבבי EPYC באופן מלא – AMD כבר שחררה תיקון

21 hardware

התקציר

באפריל חוקרים מ‑ETH ציריך גילו פגיעות בהגנה החומרתית של AMD SEV‑SNP, המאפשרת להתקפה לקבל גישה מלאה לזיכרון מוגן של מכונה וירטואלית (CVM) על מעבדי AMD EPYC. האקספלויט, שנקרא Fabricked, מנצל חולשות במיפוי הזיכרון דרך Infinity Fabric בזמן הטעינה ומסוגל להונות את אימות הקריפטוגרפי שהמשתמשים מסתמכים עליו לאימות שלמות הסביבה שלהם.

1. מה זה AMD SEV‑SNP ולמה היא משמשת
* חישובים סודיים מאפשרים לשוכרים בענן לוודא שמספק השירות אינו יכול לקרוא את הנתונים שלהם.
* SEV‑SNP יוצרת מכונות וירטואליות מבודדות חומרתית: הזיכרון מוצפן והגישה נשלטת על ידי מעבד אבטחה מובנה – PSP (Platform Security Processor).
* בעת הטעינה PSP יוצר Reverse Map Table (RMP) – טבלת גישה לכל דף זיכרון. האימות (בדיקה קריפטוגרפית) תלוי בעבודה תקינה של RMP.

2. איך Fabricked פועל
1. הבעיה ב‑UEFI
* מכשירי AMD משתמשים ב‑UEFI כדי להגדיר את Infinity Fabric – רשת בין-צ'יפים שמנתבת תעבורת זיכרון בין ליבות, בקרי ופריפריה.
* בתהליך הטעינה UEFI קוראת לשתי ממשקי PSP‑API ש"חותמות" את רשומות התצורה של Infinity Fabric לאחר ההגדרה שלהן.
* אם ה-UEFI נחלף (שזה אפשרי מכיוון שמספקים ענן שולטים בו), ניתן לדלג על הקריאות הללו, ולשמור את Data Fabric פתוח לכתיבה גם אחרי הפעלת SEV‑SNP.

2. חוסר בדיקת MMIO
* כאשר PSP מבקש גישה לזיכרון, הבדיקה עברה תחילה לפי כללי MMIO (להתקשרות עם התקנים חומרתיים), ולאחר מכן – לפי כללים רגילים של DRAM.
* המתקפה יכולה להגדיר מיפויים MMIO כך ש"מעבירים" את אזור ה‑RMP. כתוצאה מכך, כתובות PSP מתעלמות, אך SEV‑SNP עדיין מדווחת על יזום מוצלח.

3. התוצאה – RMP שלא מאותחל נשאר בשליטת המתקפה. ההיפרווייזר מקבל אפשרות לקרוא ולכתוב באיזורים אקראיים של זיכרון CVM ללא גילוי מצד מערכת ההפעלה האורחת.

3. הדגמה של האקספלויטים
* הפעלת מצב ניפוי על CVM פעילה לאחר אימות – ההיפרווייזר מצליח לפענח כל חלק בזיכרון מבלי להיתפס.
* החלפת מרובות דוחות אימות – מאפשרת למתקפה לספק אישורים כוזבים של שלמות הסביבה.

4. מה זה אומר למשתמשים
* הפגיעות היא מוחלטת ודאית עם 100 % סיכוי הצלחה ללא גישה פיזית לשרת.
* אין צורך בהרצת קוד בתוך המכונה הווירטואלית – מספיק שרת ענן שמנהל את ה‑UEFI.
* משתמשים המסתמכים על SEV‑SNP לחישובים סודיים מאוימים לאבד שליטה על הנתונים שלהם.

5. מה אומרים החוקרים
התוצאות פורסמו במאמר *USENIX Security 2026*. המחברים מדגישים ש‑Fabricked עוטף את מנגנון האימות המרכזי ומציגים אקספלויטים מעשיים המאשרים את חומרת האיום.

סיכום:

Fabricked חושפת פגיעות יסודית בשרשרת ההגנה של AMD SEV‑SNP. אם לא ננקוט צעדים לעדכון ה‑UEFI ולחיזוק בדיקת RMP, ספקי ענן יכולים לקבל גישה מלאה לזיכרון מוגן של מכונות וירטואליות ללא גילוי מצד השוכרים.

תגובות (0)

שתפו את דעתכם — אנא היו מנומסים והישארו בנושא.

אין תגובות עדיין. השאירו תגובה ושתפו את דעתכם!

כדי להשאיר תגובה, אנא התחברו.

התחברו כדי להגיב