ARM GPU draiveri haavatavused, mis on juba rĂŒnnakute jaoks Ă€ra kasutatud

EttevĂ”te ARM avalikustas teavet kolme GPU draiveri haavatavuse kohta, mida kasutatakse Androidis, ChromeOSis ja Linuxi distributsioonides. Need haavatavused vĂ”imaldavad privileegideta kohalikel kasutajatel kĂ€ivitada oma koodi tuumakasutajate Ă”igustega. Oktoobri probleemide raportis Androidi platvormil mainitakse, et enne paranduste ilmumist on ĂŒks haavatavus (CVE-2023-4211) juba kurjategijate poolt kasutatud sihitud rĂŒnnakuteks (0-pĂ€eva). NĂ€iteks vĂ”ib haavatavust kasutada kahtlastest allikatest levitatavates pahavarakandjates, et saada tĂ€ielik juurdepÀÀs sĂŒsteemile ja installida komponente, mis jĂ€lgivad kasutajat.

Leitud haavatavused:

  • CVE-2023-4211 — valevuse valevatee ebaĂ”ige GPU mĂ€lu operatsioon vĂ”ib viia juurdepÀÀsuni juba vabastatud sĂŒsteemimĂ€lule, mida saab kasutada teiste ĂŒlesannete tĂ€itmisel tuumas. Haavatavus on kĂ”rvaldatud r43p0 draiveri vĂ€rskenduses Bifrost ja Valhall mikroarhitektuuridele baasil töötavatele Mali GPU-dele ning ARM-i 5. pĂ”lvkonna GPU-dele. Midgardi seeria GPU-de jaoks draiveri vĂ€rskendust ei ole vĂ€lja antud.

    Parandus on samuti pakutud koos septembri vÀrskendustega Chrome OS 114/115/116 harudesse ja oktoobri vÀrskendusega Android. Haavatavad GPU mudelid on kasutuses Google Pixel 7, Samsung S20 ja S21, Motorola Edge 40, OnePlus Nord 2, Asus ROG Phone 6, Redmi Note 11, 12, Honor 70 Pro, RealMe GT, Xiaomi 12 Pro, Oppo Find X5 Pro, Reno 8 Pro ja mÔnedes seadmetes, mis sisaldavad Mediatek kiipe.

  • CVE-2023-33200 — vale GPU operatsioonid vĂ”ivad viia tĂ”ukeseisundini ja juurdepÀÀsuni juba vabastatud draiveri mĂ€lule. Haavatavus on kĂ”rvaldatud r44p1 ja r45p0 draiveri vĂ€rskendustes Bifrost ja Valhall mikroarhitektuuridele baasil töötavatele Mali GPU-dele ning ARM-i 5. pĂ”lvkonna GPU-dele.
  • CVE-2023-34970 — ebavcorrect GPU operatsioonid vĂ”ivad viia puhverĂŒlekande ja juurdepÀÀsuni mĂ€lu alale, mis ĂŒletab mÀÀratud puhvri. Haavatavus on kĂ”rvaldatud r44p1 ja r45p0 draiverite vĂ€rskendustega Valhall mikroarhitektuuri Mali GPU-de jaoks ja 5. generatsiooni ARM GPU-de jaoks.

Oktoobri Androidi haavatavuste aruandes on kokku mainitud 53 haavatavust, millest 5 on klassifitseeritud kriitilisteks ja ĂŒlejÀÀnud kĂ”rge riskiga. Kriitilised probleemid vĂ”imaldavad eemaldatud rĂŒnnakut koodi kĂ€ivitamiseks sĂŒsteemis. Ohtlike probleemide tĂ”ttu vĂ”ivad kohalike rakenduste manipuleerimise kaudu koodi kĂ€ivitada eelistatud protsessi kontekstis. Kolm kriitilist probleemi (CVE-2023-24855, CVE-2023-28540 ja CVE-2023-33028) on tuvastatud Qualcommi patenteeritud komponentides ja kaks (CVE-2023-40129, CVE-2023-4863) sĂŒsteemis (libwebp ja Bluetoothi ​​stackis). ARM komponentides on kokku tuvastatud 5 haavatavust, MediaTekis — 3, Unisocis — 1 ja Qualcommis — 17 (Qualcommi aruanne). Kaks haavatavust (ĂŒks ARM GPU-s ja ĂŒks libwebp-s) on mĂ€rgitud juba rĂŒndajate poolt kasutatuna oma eksploitides (0-day).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster