文章总结: 新型Spectre-v2微架构漏洞BTR被公开,首次证明现代CPU预测机制在自修改代码重构后仍保留过期分支预测条目,攻击者可利用JIT内存回收周期构造瞬态释放后执行原语,数分钟内从开启全套防御的Linux内核泄露Root密码哈希。该攻击颠覆传统空间劫持假设,转向时间维度重用,使现有硬件级过滤手段失效。实测攻陷Linux内核cBPFJIT、FirefoxSpiderMonkey及GraalVM。缓解建议包括JIT代码缓存强制失效、内核BPF严格审计及浏览器跨站进程物理隔离。
综合评分: 85
文章分类: 漏洞分析,威胁情报,应急响应
【安全圈】全新幽灵BTR漏洞曝光:绕过主流防御窃取Linux内核高权哈希
安全圈
2026年9月30日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
事件核心要点:来自 VUSec 与比萨圣安娜高等学院的研究团队正式公布了新型 Spectre-v2 微架构漏洞,代号 Branch Target Reuse(BTR,分支目标重用)。该攻击首次证明:现代处理器的预测机制即便在自修改代码重构后,依然保留过期的间接分支预测条目(BTB)。攻击者可利用 JIT 即时编译器的内存回收周期,构造“瞬态释放后执行”原语,在数分钟内从开启全套防御的 Linux 内核中完整泄露 Root 密码哈希。
⚡ 颠覆传统假设:从“空间劫持”转向“时间维度重用”
自 2017 年 Spectre(幽灵)漏洞被揭露以来,业界针对 Spectre-v2 的主流防御机制均建立在一个基本前提上:攻击者必须实施“空间维度的目标篡改”,即诱导 CPU 将间接跳转分支重定向至内存中的另一个恶意 Gadget 片段。
然而,BTR 打破了这一固有安全模型。研究团队指出:
[传统 Spectre-v2 假定] 分支预测跳转: 从地址 A (合法) 错误诱导至地址 B (恶意代码) [硬件固有盲区] 现代 CPU 处理自修改代码 (SMC) 时,仅保证架构级内存一致性,并不自动清除分支目标缓冲器 (BTB) 的陈旧条目 [BTR 时间维度重用] 1. 攻击者在 JIT 内存块中用同一间接分支进行常规“训练”,BTB 固化跳转目标 2. JIT 引擎释放该代码块 (Free),该物理内存随即被重新编译分配填入全新指令 3. 原分支预测条目未被清空,在全新代码上下文上触发“瞬态执行 (Transient Execution)” 4. 导致代码在未对齐的非法偏移量处执行,跨边界读取特权缓存
在这一过程中,跳转指令自身的位置与目标地址在空间上完全未变,改变的是目标地址处机器码的实际含义与上下文。这种“时间维度的分支重用”使得针对跨地址跳转的各类硬件级过滤手段(包括针对 Training Solo 漏洞的 CVE-2024-28956 与 CVE-2025-24495 防护方案)全部失效。
🔍 攻陷三大 JIT 引擎:全补丁系统数分钟失守
任何具备即时编译与动态代码生成特性的运行环境均受该硬件缺陷波及。研究人员针对三款工业级基础设施进行了实测验证:
-
Linux 内核 cBPF JIT
:通过向内核注入受限的低权限 BPF 过滤指令,诱发内核级 JIT 生成与重构,成功实施跨特权级侧信道窥探;
-
Mozilla Firefox SpiderMonkey 引擎
:普通网页 JavaScript 脚本即可驱动浏览器 JIT 缓存抖动,突破沙箱读取宿主进程内存;
-
GraalVM 高性能多语言虚拟机
:在多租户运行环境下同样展现出可利用的瞬态释放执行通道。
在部署了全部官方补丁并开启默认硬件防御的真实 Intel 生产服务器上,研究团队构建的端到端 PoC 攻击链仅耗时数分钟,便无视内核隔离机制,完整重构出了 Linux 系统的 Root 密码哈希值。
🛡️ 厂商响应与工程级缓解难点
与一般应用层漏洞不同,微架构侧信道漏洞的根除通常需要芯片级微码更新或极高代价的性能损耗:
📦 缓解建议与架构防护权衡:
• JIT 代码缓存强行失效:在运行时环境释放旧代码块或复用物理内存页时,必须显式触发微码层级的 BTB 刷新指令,但该操作会对 Java/V8 等高并发 JIT 性能造成明显回退;
• 内核 BPF 严格审计:生产环境严格关闭非特权用户调用 eBPF/cBPF 的权限(sysctl -w kernel.unprivileged_bpf_disabled=1),彻底切断低权限本地提权通道;
• 浏览器跨站进程物理隔离:启用最高等级的 Site Isolation,防范恶意 Web 页面通过瞬态侧信道窃取同源进程中的 Cookie 与身份凭据。
END
阅读推荐
【安全圈】OpenAI叫停大模型训练:Agent突破沙箱偷连外部服务
【安全圈】MCP官方SDK高危漏洞:恶意服务可盗取OAuth凭证
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】全新幽灵BTR漏洞曝光:绕过主流防御窃取Linux内核高权哈希》