USB4 隧道逃逸
摘要 USB4 将 Thunderbolt 3 的 PCIe 隧道纳入通用接口标准,使单个 Type-C 端口同时承载 USB 3.2、DisplayPort 和 PCIe 数据流。然而,USB4 规范对 PCIe 隧道的身份认证和访问控制采用了“可选”策略——多数主机控制器默认信任连接的任何设备,将其分配的 PCIe 总线地址直接暴露给外部世界。攻击者可通过恶意 USB4 设备构造 TLP,绕过 IOMMU 的 DMA 重映射,直接读写主机物理内存。 USB4 的 PCIe 隧道 USB4 的协议分层与隧道模型 USB4 基于 Thunderbolt 3 技术,采用分层架构:物理层(PHY)、链路层(Link Layer)、传输层(Transport Layer)和协议适配层(Protocol Adapter)。其核心创新在于隧道化——将 PCIe、DisplayPort 和 USB 3.2 的数据流封装在统一的路由包头中,通过 USB4 路由器(Host Router 与 Device Router)在源与目标之间传输。 USB4 路由器维护路由表,根据包头中的目的地址转发隧道包。主机路由器位于 CPU…