新聞

資安研究公司Paradigm Shift公開usbliter8漏洞研究,揭露Apple A12、S4/S5與A13晶片存在BootROM層級漏洞,並釋出概念驗證程式。研究團隊指出,usbliter8漏洞涉及晶片內不可變的SecureROM,以及USB控制器的資料寫入行為,因此受影響裝置難以靠一般軟體更新根治,換用較新硬體是較有效的緩解方式。

BootROM是寫在晶片內、裝置開機時最先執行的程式碼,負責啟動後續開機流程並建立信任鏈。研究團隊指出,usbliter8漏洞是因USB控制器的運作方式與SecureROM的設定搭配不當所造成,可被用來破壞應用處理器的開機鏈,在開機早期取得程式碼執行能力。

受影響的Apple晶片使用Synopsys DWC2 USB控制器處理USB設定封包時,控制器會在記憶體中保存最多3個連續的設定封包,待收到第4個設定交易時,寫入位址會往回重設。由於控制器也接受較短封包,造成位址前進量與固定回退量不一致,進而讓寫入位置往緩衝區前方偏移。也就是說,外部USB資料有機會被寫到原本不該碰觸的記憶體位置。

該問題在A12與A13上可被進一步濫用,因為SecureROM將USB資料存取保護機制設為直接通過模式,使USB控制器能覆寫SRAM中的資料。研究團隊確認,A12、S4/S5與A13可受影響,而A12X/Z在技術上可能可納入支援,但公開的概念驗證程式尚未實作。A11因USB驅動每次接收封包後會重設寫入位址,不受同樣方式影響。至於A14與後續世代,研究團隊指出,晶片的SecureROM似乎已正確設定相關DART保護機制,使usbliter8漏洞無法被利用。

在A12上,研究團隊可透過覆寫USB工作任務使用的記憶體資料,改變SecureROM接下來執行的程式位置,A13因加入指標驗證保護,利用過程更複雜,但研究團隊仍透過多階段方式取得控制權。取得控制權後,usbliter8可在DFU模式加入自訂USB請求處理程式,讓研究人員暫時改變晶片的安全狀態,並載入未經簽章檢查的原始iBoot映像。

研究團隊也強調,usbliter8漏洞不會直接影響Apple安全隔離區處理器(Secure Enclave Processor,SEP),也不代表攻擊者可直接取得SEP內的資料,但可能擴大後續攻擊SEP的可能路徑。