🌀 AIBB-Flywheel

新闻数据飞轮
← 返回文章列表
ithome 科技 采集 2026-08-14T10:10:46+00:00

AMD旧款处理器曝内存地址映射漏洞

原始标题:AMD 旧款处理器被曝内存地址映射漏洞,可攻击硬件保护区域

来源
ithome
发布时间
2026-08-14T08:31:26
采集批次
2026-08-14-10
字数
1120
URL 指纹
647c5159fd33e369

📌 AI 总结(285 字)

安全研究人员Christopher Domas公布针对AMD Family 16h系列处理器的攻击方法「Skitter Creek Bath Salts」,通过切换Bank Swizzling寄存器位改变物理地址映射,创建别名地址绕过硬件保护,可读取或改写PSP子系统、SMM内存、C6休眠上下文及CPU微码等受保护区域。涉及Jaguar和Puma等老旧架构,已被PS4和Xbox One等设备使用。AMD确认问题后表示因该家族已停止安全支持,不会发布修复补丁。不过该漏洞需root或管理员权限才能利用,无法作为初始入侵手段,仅构成权限提升威胁。现代锐龙处理器不受影响。
📄 正文(1120 字)
安全研究人员Christopher Domas公布了一个针对AMD Family 16h处理器的攻击方法,该方法通过操纵内存控制器的地址转换逻辑,可读取甚至改写处理器中受硬件保护的敏感内存区域。相关研究成果及工具代码以「Skitter Creek Bath Salts」为名在GitHub上开源。

AMD Family 16h是AMD于2013年起推出的一系列低功耗、入门级微处理器家族,主打低功耗笔记本、平板电脑、微型服务器以及嵌入式,并且全部产品均为集成了CPU和GPU的APU。该家族最著名的应用是作为第八代游戏主机(PS4和Xbox One)的核心定制SoC。

该攻击并非传统的软件漏洞或固件缺陷,而是作用于内存寻址的最底层。在物理地址被发送到DRAM芯片前,内存控制器会将其转换为通道、列、行等具体坐标。Domas发现,在AMD Family 16h处理器上,控制「Bank Swizzling」(存储体交错)模式的一个寄存器位可在运行时被切换且不会被锁定。通过翻转这一位,攻击者可以临时改变物理地址到DRAM单元的映射,创建一个「别名」(Alias)地址。利用此别名,系统在不知情的情况下,可通过一个看似合法的地址访问到本应受保护的DRAM区域。完成访问后,再将寄存器恢复到原始状态,整个过程几乎不留痕迹。

这一攻击可能影响多个受保护区域:平台安全处理器(PSP)的私有内存,包括fTPM用于签名的RSA模幂运算代码;权限最高的SMM执行模式(Ring -2)的SMRAM内存;CPU进入C6休眠状态时保存在DRAM中的架构上下文,包括CR3寄存器和APIC基址;以及C6状态唤醒时从DRAM重载的CPU微码补丁。

Domas明确表示,该攻击方法已在AMD Family 16h处理器上开发并测试成功,涵盖较老的Jaguar和Puma架构APU,如Kabini、Temash、Beema和Mullins。此漏洞不影响现代的锐龙(Zen架构及以后)处理器,后者属于Family 17h或更新家族。

AMD已通过安全公告(AMD-SB-7068)确认了此问题,表示Family 15h(推土机架构及其改良版)和16h处理器中控制内存地址转换的配置寄存器可能无法被锁定。由于这些老旧的处理器家族已停止安全支持,AMD将不会为其发布修复补丁。

值得注意的是,利用该漏洞需要攻击者已获得系统的root或管理员权限,无法作为初始入侵手段,但构成了严重的权限提升和内部威胁。Domas强调,现代AMD、Intel、ARM和RISC-V处理器的内存控制器也存在类似的地址转换机制,但这并不意味着它们有同样的漏洞,相关研究才刚刚开始。