Gigabyte odkrył, że jego sterowniki były zbyt gościnne. Nawet dla zwykłego użytkownika


Gigabyte odkrył, że jego sterowniki były zbyt gościnne. Nawet dla zwykłego użytkownika

Gigabyte potwierdził istnienie luk w zabezpieczeniach swojego Centrum sterowania. Dwa sterowniki jądra mogą umożliwić atakującym uzyskanie uprawnień SYSTEM w systemie Windows.

Posiadcze kart graficznych i płyt głównych Gigabyte, którzy korzystają z oprogramowania Control Center do obsługi wentylatorów, oświetlenia RGB lub innych ustawień sprzętowych, powinien sprawdzić zainstalowaną wersję. Gigabyte potwierdził kilka luk w zabezpieczeniach w dwóch sterownikach jądra oprogramowania. Atakujący zalogowany lokalnie był w stanie wykorzystać te luki, aby uzyskać dostęp do poziomu SYSTEMU systemu Windows. Gigabyte ocenia luki na 8,8, klasyfikując je jako „wysokie”.

Zwykłe konto mogło dostać bardzo wysokie uprawnienia

Dotknięte problemem sterowniki to GVCIDrv64.sys i gdrv3.sys, należące do Gigabyte Control Center i umożliwiające oprogramowaniu dostęp do funkcji sprzętowych. Według producenta, interfejsy IOCTL nie były wystarczająco chronione przed dostępem użytkowników o niskich uprawnieniach. Jednocześnie przekazywane parametry nie były spójnie weryfikowane.

Mogłoby to mieć dalekosiężne konsekwencje. Uwierzytelniony użytkownik lokalny mógłby wysyłać specjalnie spreparowane żądania do sterowników, montować pamięć fizyczną i uzyskiwać bezpośredni dostęp do sprzętu. Gigabyte podaje również nadpisywanie tokenów procesów jako potencjalny wektor ataku. Umożliwiłoby to eskalację uprawnień aż do poziomu NT AUTHORITY\SYSTEM, jednego z najwyższych poziomów uprawnień w systemie Windows.

To nie jest luka, którą można wykorzystać zdalnie

Jednak zdalny atak wykorzystujący wyłącznie te luki nie został opisany. Zgodnie z opublikowanym wektorem CVSS, wymagany jest lokalny punkt dostępu z już uwierzytelnionym kontem użytkownika. Luka staje się zatem istotna, na przykład, gdy złośliwe oprogramowanie początkowo uruchamia się na komputerze z jedynie normalnymi uprawnieniami użytkownika, a następnie próbuje rozszerzyć swoje uprawnienia.

Badacz bezpieczeństwa Mohamed Alzhrani opisuje podobny atak na GVCIDrv64.sys, pochodzący od zwykłego użytkownika systemu Windows bez uprawnień administratora. W swoich testach udało mu się wykorzystać ten sterownik w systemach Windows 10 21H2 i Windows 11 od wersji 23H2. Jego analiza identyfikuje niedostatecznie zabezpieczone dostępy do wejścia/wyjścia jako część problemu, oprócz dostępu do pamięci fizycznej.

Gigabyte już wydał poprawkę

Firma Gigabyte usunęła luki w zabezpieczeniach. Według firmy, luka dotyczy wersji GCC do 26.03.31.01 włącznie. Producent wymienia Gigabyte Control Center 26.08.28.01 i GBT_VGA 26.08.24.01 lub nowsze jako poprawione komponenty. Między innymi, zaostrzono prawa dostępu sterowników, usunięto ryzykowne interfejsy do bezpośredniego mapowania pamięci oraz wprowadzono dodatkowe kontrole autoryzacji i danych wejściowych.

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Gigabyte odkrył, że jego sterowniki były zbyt gościnne. Nawet dla zwykłego użytkownika
 0