Cybersicherheit

Neuer Spectre-v2-Angriff extrahiert innerhalb von Minuten den Root-Passwort-Hash aus Linux-Systemen

Forscher von VUSec und der Scuola Superiore Sant’Anna haben einen Branch-Target-Reuse-Angriff entdeckt, der Überbleibsel von Prozessorvorhersagen nach der Wiederverwendung von Speicher in JIT-Engines ausnutzt. In Tests mit Intel-Prozessoren konnten sie den Root-Passwort-Hash aus Linux innerhalb von 3 bis 5 Minuten extrahieren.

2026-09-29
4 Min. Lesezeit
86 Aufrufe
certi.news Editorial Team
Neuer Spectre-v2-Angriff extrahiert innerhalb von Minuten den Root-Passwort-Hash aus Linux-Systemen

Forscher von VUSec, das zur Systems and Network Security Group an der VU Amsterdam gehört, und der Scuola Superiore Sant’Anna haben eine neue Variante von Spectre-v2-Angriffen entdeckt, die sie Branch Target Reuse oder BTR nennen. Der Angriff nutzt alte Informationen aus, die der Verzweigungsvorhersager des Prozessors nach der Wiederverwendung von Speicher zum Ausführen neuen Codes behält. Dadurch können Anweisungen spekulativ ausgeführt und sensible Daten offengelegt werden.

In Tests mit Linux konnten die Forscher den Hash des Passworts des Benutzers root aus dem Speicher eines su-Prozesses mit einer Rate von acht Byte pro Sekunde wiederherstellen. Die vollständige Extraktion des Hashes dauerte auf Raptor-Cove-Prozessoren im Durchschnitt etwa drei Minuten und auf Lion-Cove-Prozessoren fünf Minuten, wie aus den Ergebnissen der Forscher hervorgeht.

Wie funktioniert Branch Target Reuse?

Der Angriff beruht auf einer Lücke zwischen dem von JIT-Engines erzeugten Code und dem Zustand, an den sich der Verzweigungsvorhersager des Prozessors erinnert. Wenn JIT-Engines Code freigeben und anderen Code an derselben Adresse platzieren, kann der Prozessor eine alte Vorhersage für das Ziel eines indirekten Sprungs behalten. Bei der Ausführung eines späteren Sprungs kann der Prozessor daher vorübergehend Anweisungen vom alten Ziel ausführen, obwohl der korrekte Ausführungspfad ein anderer ist.

Die Forscher nutzten diesen Mechanismus mit nicht privilegierten klassischen BPF-Programmen, um die Vorhersage zu trainieren, anschließend das ursprüngliche Programm freizugeben und ein anderes Programm im wiederverwendeten Speicher zu platzieren. Die spekulative Ausführung an einer nicht ausgerichteten Verschiebung erzeugte messbare Spuren im Cache, anhand derer die Forscher die Daten Byte für Byte ableiten konnten.

Betroffenheitsbereich und praktische Ergebnisse

Das Team testete den Angriff auf Linux-cBPF in zwei Konfigurationen: der Standardkonfiguration und einer Konfiguration mit aktivierter Härtungsoption constant blinding. Selbst mit der Härtung wurde der Exploit so angepasst, dass vom Angreifer kontrollierte Anweisungen innerhalb von Sprungverschiebungen codiert wurden, während die Fähigkeit erhalten blieb, den Hash innerhalb von etwa fünf Minuten wiederherzustellen.

Die Forscher untersuchten außerdem die Anfälligkeit von Firefox SpiderMonkey und Oracle GraalVM. Ein Proof-of-Concept in SpiderMonkey zeigte, dass alte Vorhersagen nach der Wiederverwendung des Codes bestehen blieben, wurde jedoch nicht zu einem vollständigen Browser-Exploit. In GraalVM fanden die Forscher eine Möglichkeit, eine Sandbox-Prüfung spekulativ zu umgehen. Die Aktivität der Engine löschte in ihren Experimenten jedoch die Vorhersagen, bevor der Angriff abgeschlossen war.

Die Forscher bestätigten das Verhalten auf allen von ihnen getesteten Prozessoren, darunter Intel, AMD und Arm, und wiesen darauf hin, dass die meisten modernen Hardwareplattformen gefährdet sein könnten. Dies hängt mit dem Fehlen eines aktuellen Mechanismus zusammen, der eine Synchronisierung des Verzweigungsvorhersagers mit dem tatsächlichen Zustand des Codes gewährleistet.

Was sollten Systemadministratoren tun?

Die Forscher informierten die betroffenen Stellen; die Probleme erhielten die Kennungen CVE-2026-64507 und CVE-2026-64508. Korrekturen wurden in den Linux-Kernel integriert. Für Linux-Nutzer besteht der unmittelbare Schritt daher darin, auf die neueste verfügbare Kernelversion zu aktualisieren und zusätzlich Updates für Betriebssystem und Firmware einzuspielen.

Der Diebstahl des Hashes bedeutet nicht, dass das Klartextpasswort direkt wiederhergestellt wird. Ob ein Knacken offline oder über Cloud-Rechenressourcen erfolgreich ist, hängt vom Hashalgorithmus und der Passwortstärke ab. Das Ergebnis bleibt jedoch sicherheitsrelevant, weil es zeigt, dass auf der Wiederverwendung von Code basierende spekulative Ausführungsangriffe nicht zwangsläufig theoretisch sind und dass Software-Updates allein die Ursache des Problems möglicherweise nicht beheben, bevor Hardwaremechanismen bereitgestellt werden, die die Konsistenz der Verzweigungsvorhersagen mit dem aktuellen Code gewährleisten.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen