Das Sicherheitskonzept moderner x86-Prozessoren beruht auf der strikten Abschottung bestimmter Speicherbereiche des Arbeitsspeichers (RAM). Der Sicherheitsforscher Christopher Domas, bekannt unter dem Pseudonym „xoreaxeaxeax“, hat nun eine Schwachstelle in älteren AMD-Prozessoren der Familie 16h aufgedeckt, die diese Isolation aushebelt. Durch einen Seitenkanalangriff namens „skitter-creek-bath-salts“ wird Lese- und Schreibzugriff auf jene RAM-Adressbereiche möglich, die eigentlich für sicherheitskritische Funktionen wie den AMD Platform Security Processor (PSP), den System Management Mode (SMM) oder den CPU-Microcode reserviert sind.
Die praktische Gefahr für Angriffe auf Systeme mit diesen Prozessoren ist jedoch begrenzt. Um den DRAM-Controller der CPU manipulieren zu können, benötigt ein Angreifer zwingend Administratorrechte auf dem Zielsystem. Die Entdeckung ist dennoch von großer Bedeutung, da sie fundamentale Designschwächen in der Hardware-Sicherheitsarchitektur der vor rund 13 Jahren vorgestellten Family-16h-Prozessoren offenlegt. Domas selbst vermutet, dass auch andere CPU-Familien betroffen sein könnten – bei jüngeren Modellen dokumentiert AMD das von ihm ausgenutzte CPU-Register jedoch nicht mehr öffentlich, was eine Überprüfung erheblich erschwert.
Betroffene Prozessoren und ihre Historie
Bei den betroffenen CPUs handelt es sich um stromsparende Modelle mit „Jaguar“-Kernen, die AMD im Jahr 2013 auf den Markt brachte. Sie kamen in günstigen Tablets, Notebooks und Embedded-Systemen zum Einsatz. Zu den bekanntesten Produktlinien zählen Kabini und Temash mit Bezeichnungen wie A4-5000, E2-3000 oder A4-1250. Ein Jahr später, 2014, folgten die Nachfolger Beema und Mullins, vertreten durch Modelle wie den A4 Micro-6400T, A4-6210 oder E2-6110. Alle diese Prozessoren stammen aus der Bulldozer-Ära und sind architektonisch nicht mit den modernen Ryzen-CPUs verwandt.
Wie der abgeschottete Speicher des PSP funktioniert
Die genannten Prozessoren gehörten zu den ersten von AMD, die mit einem Platform Security Processor (PSP) ausgestattet waren, der später in AMD Secure Processor umbenannt wurde. Der PSP bildete in späteren Generationen auch die Grundlage für das integrierte Firmware Trusted Platform Module 2.0 (fTPM 2.0).
Die zentrale Aufgabe des PSP ist der Schutz sensibler Daten wie kryptografischer Schlüssel – selbst vor Angreifern mit den höchsten Systemrechten. Auf diesem Vertrauensanker basieren wiederum komplexe Sicherheitsfunktionen wie die RAM-Verschlüsselung für virtuelle Maschinen (AMD SEV). Als Hardware-Controller kommt in den AMD-Prozessoren ein ARM Cortex-A5 zum Einsatz, der einen exklusiven, kleinen Teil des eingesteckten DRAM für sich beansprucht. Für das Betriebssystem und das BIOS ist dieser Adressbereich unsichtbar und unzugänglich, da der in die CPU integrierte Speichercontroller ihn gezielt versteckt.
Abschottung ausgehebelt: Der Angriffsmechanismus
Genau an dieser Stelle setzt der Angriff skitter-creek-bath-salts an. Die Methode manipuliert die Adressverwaltung des DRAM-Controllers so, dass die eigentlich geschützten Speicherbereiche für die angreifende Software sichtbar werden. Voraussetzung dafür ist, dass der Angreifer die komplexe und mehrfache Verwürfelung zwischen virtuellen und physischen RAM-Adressen rückgängig machen kann. Auf der zugehörigen GitHub-Seite des Projekts erläutert der Autor diese zahlreichen Adressumrechnungen im Detail. Der Angriffscode steuert unter anderem das CPU-Konfigurationsregister D18F2x94 an, das offiziell für den DRAM-Controller zuständig ist.
Die von Domas identifizierte Sicherheitslücke zeigt exemplarisch, dass die Annahme, Hardware-Sicherheitsmechanismen seien grundsätzlich unüberwindbar, nicht haltbar ist. Die von AMD in den BKDG-Dokumenten (BIOS and Kernel Developer’s Guide) für die Family 16h beschriebenen Register bieten demnach nicht die erhoffte Isolation. Der Forscher analysierte das Systemverhalten und stellte fest, dass durch gezielte Manipulationen die Schutzmechanismen des Speichercontrollers umgangen werden können.
Historische Einordnung und vergleichbare Attacken
Die Entdeckung ist kein Einzelfall. Immer wieder gelingt es Forschern, die vermeintlich sichere Abschottung von Hardware-komponenten zu durchbrechen. So drangen bereits 2020 Experten bei bestimmten Intel-CPU-Baureihen tief in die Speicherbereiche der Intel Management Engine (ME) vor, um dort hinterlegte kryptografische Schlüssel auszulesen. Auch der physische Angriff BatteringRAM, der durch Manipulation von DRAM-Adressen an geschützte Speicherbereiche für Confidential Computing gelangt, zeigt, dass die Thematik weit über einzelne Hersteller hinweg relevant ist.
Während die unmittelbare Bedrohung durch skitter-creek-bath-salts aufgrund der benötigten Adminrechte als gering einzustufen ist, wirft die Schwachstelle ein Schlaglicht auf grundlegende Probleme im Hardwaresicherheitsdesign. Die Tatsache, dass AMD bei neueren Prozessoren die Dokumentation des kritischen Registers D18F2x94 eingestellt hat, erschwert die externe Sicherheitsanalyse erheblich. Es ist nicht auszuschließen, dass ähnliche Fehler auch in aktuellen CPU-Generationen schlummern, deren Architektur für unabhängige Forscher jedoch undurchsichtiger geworden ist. Die Arbeit von Domas unterstreicht die Notwendigkeit transparenterer Hardwarespezifikationen, damit Sicherheitslücken nicht erst nach Jahren entdeckt werden können.