Firma ARM avalikustas teavet kolme haavatavuse kohta oma GPU draiverites, mida kasutatakse Androidis, ChromeOS-is ja Linuxi jaotustes. Need haavatavused vĂ”imaldavad privileege mitteomaval kohalikul kasutajal kĂ€ivitada oma koodi tuuma Ă”igustes. Oktoobri Androidi platvormi turvaprobleemide aruandes mainitakse, et enne paranduse ilmumist on ĂŒks haavatavustest (CVE-2023-4211) juba kurjategijate poolt tööalustes eksploitides kasutusele vĂ”etud sihtotstarbeliste rĂŒnnakute (0-day) jaoks. NĂ€iteks vĂ”ib haavatavust kasutada kahtlastest allikatest levitatavates pahavara rakendustes, et saada tĂ€ielik juurdepÀÀs sĂŒsteemile ja installida komponente, mis jĂ€lgivad kasutajat.
Leidnud haavatavused:
- CVE-2023-4211 â vale GPU mĂ€lutegevus vĂ”ib viia juurdepÀÀsuni juba vabastatud sĂŒsteemimĂ€lule, mis vĂ”ib olla hĂ”ivatud teiste tuuma protsesside kĂ€igus. Haavatavus on kĂ”rvaldatud draiveri r43p0 uuenduses Mali GPU-dele, mis pĂ”hinevad Bifrost ja Valhall mikroarhitektuuridel, samuti ARM-i 5. pĂ”lvkonna GPU-dele. Midgardi perekonna GPU-de jaoks draiveri uuendust ei ole vĂ€lja antud.
Parandus on samuti pakkuda septembri uuenduste koosseisus Chrome OS-i harude 114/115/116 ja oktoobri Androidi uuenduse raames. Haavatavad GPU mudelid on kasutusel Google Pixel 7, Samsung S20 ja S21, Motorola Edge 40, OnePlus Nord 2, Asus ROG Phone 6, Redmi Note 11, 12, Honor 70 Pro, RealMe GT, Xiaomi 12 Pro, Oppo Find X5 Pro, Reno 8 Pro ja mÔned Mediatek kiipidega seadmed.
- CVE-2023-33200 â vale GPU mĂ€lutegevus vĂ”ib viia vĂ”idusĂ”iduseisundisse ja juurdepÀÀsuni juba vabastatud draiveri mĂ€lule. Haavatavus on kĂ”rvaldatud draiverite uuendustes r44p1 ja r45p0 Mali GPU-dele, mis pĂ”hinevad Bifrost ja Valhall mikroarhitektuuridel, samuti ARM-i 5. pĂ”lvkonna GPU-dele.
- CVE-2023-34970 â vale GPU mĂ€lutegevus vĂ”ib viia mĂ€lupuhvri ĂŒlevooluni ja juurdepÀÀsuni mĂ€lule vĂ€ljaspool eraldatud puhvrit. Haavatavus on kĂ”rvaldatud draiverite uuendustes r44p1 ja r45p0 Mali GPU-dele, mis pĂ”hinevad Valhall mikroarhitektuuril ja ARM-i 5. pĂ”lvkonna GPU-dele.
Oktoobri haavatavuste raportis Androidis on kokku mainitud 53 haavatavust, millest 5 on mÀÀratud kriitiliseks ja ĂŒlejÀÀnud on kĂ”rge ohu tasemega. Kriitilised probleemid vĂ”imaldavad kaugpahatahtlikul rĂŒnnata ja sĂŒsteemis oma koodi kĂ€ivitada. Ohtlikeks mĂ€rgitud probleemid vĂ”imaldavad kohalike rakenduste kaudu manipuleerimisega koodi kĂ€ivitada privilegeeritud protsessi kontekstis. Kolm kriitilist probleemi (CVE-2023-24855, CVE-2023-28540 ja CVE-2023-33028) on tuvastatud Qualcommi patenditud komponentides ja kaks (CVE-2023-40129, CVE-2023-4863) sĂŒsteemis (libwebp ja Bluetoothi ââstackis). Kokku on ARM komponentides avastatud 5 haavatavust, MediaTekis 3, Unisocis 1 ja Qualcommis 17 (Qualcommi raport). Kaks haavatavust (ĂŒks ARM GPU-s ja ĂŒks libwebp-s) on mĂ€rgitud rĂŒndajate poolt juba ekspluateeritutena (0-day).
Allikas: opennet.ru
