Cybersécurité

Une nouvelle attaque de type Spectre v2 extrait le hachage du mot de passe root de systèmes Linux en quelques minutes

Des chercheurs de VUSec et de la Scuola Superiore Sant’Anna ont révélé une attaque Branch Target Reuse qui exploite les résidus des prédictions du processeur après la réutilisation de la mémoire dans les moteurs JIT. Ils sont parvenus à extraire le hachage du mot de passe root de Linux en 3 à 5 minutes lors de tests sur des processeurs Intel.

2026-09-29
4 min de lecture
86 vues
certi.news Editorial Team
Une nouvelle attaque de type Spectre v2 extrait le hachage du mot de passe root de systèmes Linux en quelques minutes

Des chercheurs de VUSec, qui fait partie du Systems and Network Security Group de l’université VU Amsterdam, et de la Scuola Superiore Sant’Anna ont révélé une nouvelle variante des attaques Spectre v2, qu’ils ont appelée Branch Target Reuse ou BTR. L’attaque exploite d’anciennes informations conservées par le prédicteur de branche du processeur après la réutilisation de la mémoire pour exécuter un nouveau code, ce qui permet l’exécution spéculative d’instructions et la fuite de données sensibles.

Lors de tests sur Linux, les chercheurs sont parvenus à récupérer le hachage du mot de passe de l’utilisateur root depuis la mémoire d’un processus su à un débit de huit octets par seconde. L’extraction complète du hachage a pris en moyenne environ trois minutes sur des processeurs Raptor Cove et cinq minutes sur des processeurs Lion Cove, selon les résultats des chercheurs.

Comment fonctionne Branch Target Reuse ?

L’attaque repose sur un écart entre le code généré par les moteurs d’exécution instantanée JIT et l’état mémorisé par le prédicteur de branche du processeur. Lorsque les moteurs JIT libèrent du code et placent un autre code à la même adresse, le processeur peut conserver une ancienne prédiction de la destination d’un saut indirect. Lorsqu’un saut ultérieur est exécuté, le processeur peut alors exécuter temporairement des instructions provenant de l’ancienne destination, même si le chemin d’exécution correct est différent.

Les chercheurs ont exploité ce mécanisme au moyen de programmes classic BPF non privilégiés afin d’entraîner la prédiction, puis de libérer le programme original et de placer un autre programme dans la mémoire réutilisée. L’exécution spéculative à un décalage non aligné a créé des traces mesurables dans la mémoire cache, permettant aux chercheurs de déduire les données octet par octet.

Portée de l’exposition et résultats pratiques

L’équipe a testé l’attaque sur Linux cBPF dans deux configurations : la configuration par défaut et une configuration incluant l’option de protection constant blinding. Même avec cette protection, l’exploitation a été adaptée pour encoder les instructions contrôlées par l’attaquant dans les décalages des sauts, tout en conservant la capacité de récupérer le hachage en environ cinq minutes.

Les chercheurs ont également étudié la vulnérabilité de Firefox SpiderMonkey et d’Oracle GraalVM. Le modèle de preuve de concept dans SpiderMonkey a montré que les anciennes prédictions subsistaient après la réutilisation du code, mais il n’a pas été transformé en exploitation complète du navigateur. Dans GraalVM, les chercheurs ont trouvé un moyen de contourner de façon spéculative une vérification du sandbox, mais l’activité du moteur a effacé les prédictions avant la fin de l’attaque lors de leurs expériences.

Les chercheurs ont confirmé le comportement sur tous les processeurs qu’ils ont testés, notamment Intel, AMD et Arm, soulignant que la plupart des matériels modernes pourraient être exposés. Cela est lié à l’absence d’un mécanisme actuel garantissant la synchronisation du prédicteur de branche avec l’état réel du code.

Que doivent faire les administrateurs système ?

Les chercheurs ont informé les parties concernées, et les problèmes ont reçu les identifiants CVE-2026-64507 et CVE-2026-64508. Des correctifs ont été intégrés au noyau Linux. La mesure immédiate pour les utilisateurs de Linux consiste donc à mettre à niveau vers la dernière version disponible du noyau, en plus d’appliquer les mises à jour du système d’exploitation et du micrologiciel.

Le vol du hachage ne signifie pas que le mot de passe en clair peut être récupéré directement ; le succès de son cassage hors ligne ou au moyen de ressources de calcul dans le cloud dépend de l’algorithme de hachage et de la robustesse du mot de passe. Le résultat reste toutefois important sur le plan de la sécurité, car il montre que les attaques par exécution spéculative fondées sur la réutilisation du code ne sont pas nécessairement théoriques et que les seules mises à jour logicielles pourraient ne pas traiter la cause fondamentale du problème avant la mise à disposition de mécanismes matériels garantissant la cohérence des prédictions de branche avec le code actuel.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités