В TrustZone обнаружены уязвимости

В TrustZone обнаружены уязвимости

В TrustZone обнаружены уязвимости

Исследователи безопасности из группы Zero, опубликовали результаты поиска уязвимостей в технологии ARM TrustZone, позволяющей создавать аппаратно изолированные защищённые окружения, в которых выполняется отдельная специализированная операционная система.

Основным предназначением TrustZone является обеспечение изолированного выполнения обработчиков ключей шифрования, биометрической аутентификации, платёжных данных и другой конфиденциальной информации.

В исследовании рассмотрены реализации двух TEE-окружений (Trusted Execution Environment) - Qualcomm QSEE и Trustonic Kinibi, применяемых в Android-смартфонах и базирующихся на расширениях ARM TrustZone. Обе системы предоставляют урезанные проприетарные операционные системы, работающие на отдельном виртуальном процессоре и позволяющие выполнять специализированные защищённые обработчики (TA, Trusted Applications"). Защищённые обработчики не могут напрямую взаимодействовать с основной операционной системой Android, их вызов и передача данных осуществляется косвенно, через интерфейс диспетчеризации, работу которого обеспечивает устанавливаемые в основной системе библиотеки, процессы-демоны и модули ядра, пишет opennet.ru.

 

 

Исследование показало недостаточный уровень безопасности рассмотренных решений, в которых было выявлено несколько уязвимостей, а также одна кардинальная архитектурная недоработка (возможность отката на старую уязвимую версию обработчиков в защищённом окружении), которую невозможно устранить без изменений на аппаратном уровне или снижения стабильности работы устройства. Выполняемые внутри защищённых окружений операционные системы в полной мере не реализуют современные методы блокирования атак (например, защиту от переполнения стека), что позволяет использовать выявленные уязвимости для совершения реальных атак. Проблемы проявляются во всех устройствах на чипах Qualcomm и устройствах на чипах Trustonic Kinibi версии до 400 (т.е. все устройства на базе Samsung Exynos, кроме Galaxy S8 и S8 Plus).

Для получения контроля над компонентами защищённого окружения достаточно найти уязвимость в выполняемых в данном окружении обработчиках, которые написаны без использования языков, обеспечивающих безопасные методы работы с памятью, и содержат типовые ошибки, свойственные коду на языке Си. Например, продемонстрированы методы эксплуатации, которые манипулируют переполнением стека в запускаемом внутри защищённого окружения обработчике одноразовых паролей (OTP). Эксплуатация производится через передачу слишком больших значений токенов, не вмещающихся в буфер, созданный на основании передаваемого в составе команды аргумента с размером токена.

Таким образом атака на компоненты защищённой ОС напоминает эксплуатацию уязвимостей в ядре ОС, осуществляемую через манипуляцию с системными вызовами. Но в случае защищённого окружения проблема усложняется тем, что многими производителями смартфонов не предусмотрено средств для отзыва защищённых обработчиков и выявленную уязвимость становится не так просто исправить - появляется возможность применять старые уязвимые обработчики для получения контроля за защищённым окружением, т.е. выявленную уязвимость можно использовать неопределённое время. Во многих случаях обработчики связаны с выполнением привилегированных операций в системе, что при успешной атаке позволяет не только получить доступ к данным, связанным с обработчиком, но и получить контроль над всем устройством.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышла BI.ZONE PAM с кешированием MFA и поддержкой Ansible playbook

Платформа управления привилегированным доступом BI.ZONE PAM получила обновление до версии 2.0. Основные изменения направлены на повышение удобства работы пользователей и оптимизацию процессов.

В числе нововведений — кеширование второго фактора многофакторной аутентификации (MFA) при подключении через RDP и SSH.

Теперь при работе с несколькими серверами или базами данных пользователям не требуется вводить пароль при каждом новом подключении. Вместо этого учётные данные вводятся один раз при входе в систему, после чего генерируется специальный файл для массовых подключений, срок действия которого устанавливает администратор.

Интерфейс платформы также был доработан: ряд настроек, ранее доступных только через консоль или API, теперь можно изменить в личном кабинете. Это касается управления пользователями, ролями, секретами и конфигурацией системы.

Администраторы могут, например, задать срок действия сертификатов, настроить аутентификацию по одноразовым паролям или распределение нагрузки между компонентами системы.

Упрощен поиск в записях сессий. Добавлен полнотекстовый поиск по ключевым словам, улучшено отображение команд, а также появилась возможность пропускать неактивные фрагменты на видеозаписях сессий. Эти изменения могут ускорить анализ инцидентов и реагирование на потенциальные угрозы.

Обновление также включает поддержку Ansible playbook для автоматизации DevOps-процессов. BI.ZONE PAM фиксирует все действия при выполнении таких сценариев, сохраняя контроль за изменениями в инфраструктуре.

BI.ZONE PAM сертифицирована ФСТЭК России, включена в реестр отечественного ПО и совместима с российскими дистрибутивами Linux. Напомним, система BI.ZONE PAM вышла на рынок в августе прошлого года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru