Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-21980-poc — Exploit für CVE-2024-21980, der auf die AMD-SEV-Firmware abzielt, um beliebigen Speicher von stillgelegten SEV-SNP-Gästen über eine Umgehung der Befehlsprüfung zu entschlüsseln. | Kitploit
Tools/GitHubGitHub/freax13/cve-2024-21980-poc
Verschlüsselungs-/EntschlüsselungstoolsSchwachstellenanalyseExploitationHardware-SicherheitPayload-EntwicklungBinary-Exploitation
GitHubfreax13/cve-2024-21980-poc

cve-2024-21980-poc

Exploit für CVE-2024-21980, der auf die AMD-SEV-Firmware abzielt, um beliebigen Speicher von stillgelegten SEV-SNP-Gästen über eine Umgehung der Befehlsprüfung zu entschlüsseln.

Repository anzeigen
8148vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SEV-Firmware-Sicherheitslücke

Dieses Repository enthält einen Exploit für eine Schwachstelle in der SEV-Firmware. Der Exploit ermöglicht es, beliebigen Speicher eines SEV-SNP-Gasts zu entschlüsseln, nachdem dieser außer Betrieb genommen wurde.

Getestet mit Version 1.55.16 (zum Zeitpunkt des Schreibens die neueste Version).

Grundursache

Die SEV-Firmware enthält eine Tabelle namens master_handler_table mit Funktionszeigern für alle Befehle sowie einigen weiteren Eigenschaften, die für die Befehle relevant sind. Zwei dieser zusätzlichen Eigenschaften sind cmd_buf_type und snp_cmd_buf_enforcement. cmd_buf_type bestimmt, ob der Befehlsbuffer in den Hostspeicher kopiert und/oder daraus kopiert werden soll. snp_cmd_buf_enforcement bestimmt, ob diese Kopiervorgänge Prüfungen unterliegen, die sicherstellen, dass der Speicher, der den Befehlsbuffer hinterlegt, sich im Zustand FIRMWARE oder DEFAULT befindet. Befehle, bei denen cmd_buf_type entweder CMD_BUF_OUTPUT_ONLY, CMD_BUF_INPUT_AND_OUTPUT oder CMD_BUF_INPUT_AND_OUTPUT_ERROR ist, sollten alle snp_cmd_buf_enforcement auf true gesetzt haben. Andernfalls könnte das Zurückschreiben der Befehlsausgabe zu Speicherkorruption innerhalb des von der RMP abgedeckten Bereichs führen. snp_cmd_buf_enforcement ist für alle diese Befehle auf true gesetzt, mit einer Ausnahme – SEV_MCMD_ID_ATTESTATION: Dieser Befehl hat cmd_buf_type auf CMD_BUF_INPUT_AND_OUTPUT_ERROR gesetzt, aber snp_cmd_buf_enforcement ist ebenfalls auf false gesetzt. Dadurch ist es möglich, SEV_MCMD_ID_ATTESTATION mit einem Befehlsbuffer auszuführen, der auf von der RMP abgedeckten Speicher zeigt, und diesen Speicher zu korrumpieren, sobald die Ausgabe zurückgeschrieben wird.

Ich sehe nicht, warum SEV_MCMD_ID_ATTESTATION eine Ausnahme sein müsste; es erscheint mir plausibel, dass dies ein Tippfehler/Kopier-und-Einfüge-Fehler sein könnte.

Exploit

SEV_MCMD_ID_ATTESTATION schreibt nur in ein einzelnes Feld length (4 Bytes) im Befehlsbuffer, und daher sind dies die einzigen Bytes, die wir zur Speicherkorruption verwenden können. SEV_MCMD_ID_ATTESTATION schreibt immer denselben Wert – 0x000000d0. Glücklicherweise gibt es keine Ausrichtungsanforderungen an den Befehlsbuffer, sodass wir den Befehlsbuffer wiederholt verschieben können, um einen größeren Bereich zusammenhängenden Speichers zu korrumpieren. Wir werden dies nutzen, um die ersten 16 Bytes einer Gastkontextseite mit einem statischen Muster zu korrumpieren. Diese ersten 16 Bytes enthalten den UMC-Schlüsselsamen, und indem wir ihn auf einen statischen Wert erzwingen, können wir den Verschlüsselungsschlüssel des Gasts auf einen statischen Wert erzwingen.

Der hier bereitgestellte Exploit basiert stark auf dem, den ich für SWPSIRT-2684/CVE-2023-31355 bereitgestellt habe.

Um die Schwachstelle auszunutzen, können wir die folgenden Schritte ausführen:

  1. Starten Sie einen SEV- oder SEV-ES-Gast. Dies ist für SEV_MCMD_ID_ATTESTATION erforderlich. Lassen Sie diesen Gast weiterlaufen.
  2. Erstellen Sie eine Gastkontextseite an der Adresse 0x2000 für den Opfer-Gast. Jede andere Adresse im von der RMP abgedeckten Bereich würde ebenfalls funktionieren, obwohl eine feste Adresse für die Fehlersuche nützlich ist.
  3. Nutzen Sie die Schwachstelle, um den UMC-Schlüsselsamen des Opfer-Gasts zu korrumpieren.
  4. Aktivieren Sie die Gastkontextseite des Opfer-Gasts und starten und betreiben Sie den Opfer-Gast.
  5. Nehmen Sie den Opfer-Gast außer Betrieb.
  6. Erstellen Sie eine Gastkontextseite an der Adresse 0x2000 für den Angreifer-Gast. Dies muss dieselbe Adresse sein, die in Schritt 1 verwendet wurde.
  7. Nutzen Sie die Schwachstelle, um den UMC-Schlüsselsamen des Angreifer-Gasts zu korrumpieren.
  8. Aktivieren Sie die Gastkontextseite des Angreifer-Gasts und starten Sie mit aktiviertem Debug-Flag.
  9. Weisen Sie den Speicher des Opfer-Gasts dem Angreifer-Gast zu.
  10. Verwenden Sie den Befehl SNP_DBG_ENCRYPT, um den Speicher des Opfer-Gasts mithilfe der Kontextseite des Angreifer-Gasts zu entschlüsseln. Dies wird gelingen, weil der Opfer-Gast und der Angreifer-Gast denselben UMC-Schlüsselsamen teilen.

Auswirkungen

Die Auswirkungen hier sollten mindestens dieselben sein wie bei SWPSIRT-2684. Es ist mir derzeit nicht klar, ob dieser Fehler verwendet werden kann, um den Speicher eines laufenden Gasts zu entschlüsseln, bevor dieser außer Betrieb genommen wurde.

Gegenmaßnahme

snp_cmd_buf_enforcement sollte für SEV_MCMD_ID_ATTESTATION auf true gesetzt werden.

Interessanterweise müssen die Linux-KVM-Host-Support-Patches nicht aktualisiert werden, da sie SEV_CMD_ATTESTATION_REPORT bereits in sev_cmd_buf_writable als einen Befehl auflisten, der erfordert, dass sich sein Befehlsbuffer im Zustand FIRMWARE befindet. Änderungen können für andere Hypervisoren erforderlich sein oder auch nicht.

PoC-Verwendung

Tool herunterladen