网络安全

新型 Spectre v2 攻击可在几分钟内从 Linux 系统提取 root 密码哈希

VUSec 和 Scuola Superiore Sant’Anna 的研究人员披露了一种名为 Branch Target Reuse 的攻击,该攻击利用 JIT 引擎重新使用内存后处理器预测残留信息,并在对 Intel 处理器进行的测试中,于 3 至 5 分钟内提取出 Linux 的 root 密码哈希。

2026-09-29
1 分钟阅读
86 浏览量
certi.news Editorial Team
新型 Spectre v2 攻击可在几分钟内从 Linux 系统提取 root 密码哈希

隶属于阿姆斯特丹自由大学 Systems and Network Security Group 的 VUSec 研究人员以及 Scuola Superiore Sant’Anna 的研究人员披露了一种新型 Spectre v2 攻击变体,并将其命名为 Branch Target Reuse 或 BTR。该攻击利用处理器分支预测器在内存被重新使用以运行新代码后保留的旧信息,从而实现推测执行指令并泄露敏感数据。

在 Linux 测试中,研究人员能够从 su 进程的内存中恢复 root 用户的密码哈希,速度为每秒 8 字节。根据研究人员的结果,在 Raptor Cove 处理器上完整提取哈希平均约需 3 分钟,在 Lion Cove 处理器上则需 5 分钟。

Branch Target Reuse 如何运作?

该攻击利用了即时编译 JIT 引擎生成的代码与处理器分支预测器所记忆状态之间的差距。当 JIT 引擎释放一段代码并将另一段代码放置到相同地址时,处理器可能仍保留着对间接跳转目标的旧预测。随后执行跳转时,即使正确的执行路径不同,处理器也可能暂时执行来自旧目标的指令。

研究人员利用未特权的经典 BPF 程序训练预测器,然后释放原始程序,并将另一个程序放入重新使用的内存中。在未对齐偏移处进行推测执行,会在缓存中产生可测量的痕迹,使研究人员能够逐字节推断数据。

影响范围与实际结果

研究团队在两种配置下测试了针对 Linux cBPF 的攻击:默认配置,以及包含 constant blinding 加固选项的配置。即使启用了加固措施,研究人员仍调整了漏洞利用方式,将攻击者控制的指令编码到跳转偏移中,同时保留了在约 5 分钟内恢复哈希的能力。

研究人员还研究了 Firefox SpiderMonkey 和 Oracle GraalVM 的受影响情况。SpiderMonkey 的概念验证模型显示,在代码重新使用后旧预测仍然存在,但未发展为完整的浏览器漏洞利用。在 GraalVM 中,研究人员发现了一种以推测方式绕过 sandbox 检查的方法,但在其测试中,引擎的活动会在攻击完成前清除这些预测。

研究人员在所有接受测试的处理器上确认了该行为,包括 Intel、AMD 和 Arm,并指出大多数现代硬件可能面临风险。这与目前缺乏能够确保分支预测器与代码实际状态同步的机制有关。

系统管理员应该怎么做?

研究人员已通知受影响的相关方,这些问题获得了标识符 CVE-2026-64507 和 CVE-2026-64508。修复程序已经合并到 Linux 内核中,因此 Linux 用户应采取的直接措施是升级到最新可用的内核版本,同时应用操作系统和固件更新。

密码哈希被窃取并不意味着可以直接恢复明文密码;在离线环境或通过云计算资源破解密码是否成功,取决于哈希算法和密码强度。但这一结果在安全层面仍然十分重要,因为它表明,基于代码重新使用的推测执行攻击并不一定只是理论上的威胁,在提供能够确保分支预测与当前代码一致的硬件机制之前,仅靠软件更新可能无法解决问题的根源。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻