Luki w sterowniku GPU ARM, które zostały już wykorzystane do przeprowadzenia ataków

Firma ARM ujawniła trzy luki w zabezpieczeniach sterowników GPU używanych w Android, ChromeOS i dystrybucje LinuxLuki pozwalają nieuprawnionemu użytkownikowi lokalnemu na wykonywanie kodu z uprawnieniami jądra. W październikowym raporcie bezpieczeństwa platformy: Android Wspomniano, że przed udostępnieniem poprawki jedna z luk (CVE-2023-4211) została już wykorzystana przez atakujących w programach exploit do ataków ukierunkowanych (zero-day). Luka ta może być na przykład wykorzystana w złośliwych aplikacjach rozpowszechnianych z podejrzanych źródeł w celu uzyskania pełnego dostępu do systemu i zainstalowania komponentów szpiegujących użytkownika.

Znalezione luki:

  • CVE-2023-4211 — Wykonanie nieprawidłowej operacji na pamięci GPU może spowodować dostęp do już zwolnionej pamięci systemowej, która może być używana podczas innych zadań w jądrze. Luka została naprawiona w aktualizacji sterownika r43p0 dla procesorów graficznych Mali opartych na mikroarchitekturach Bifrost i Valhall, a także procesorów graficznych ARM 5. generacji. Nie wydano żadnej aktualizacji sterownika dla rodziny procesorów graficznych Midgard.

    Poprawka jest również oferowana w ramach wrześniowych aktualizacji Chrome OS 114/115/116 oraz aktualizacji październikowej. AndroidPodatne na ataki modele GPU są stosowane w takich smartfonach, jak Google Pixel 7, Samsung S20 i S21, Motorola Edge 40, OnePlus Nord 2, Asus ROG Phone 6, Redmi Note 11, 12, Honor 70 Pro, RealMe GT, Xiaomi 12 Pro, Oppo Find X5 Pro, Reno 8 Pro i niektórych urządzeniach z układami Mediatek.

  • CVE-2023-33200 — Nieprawidłowe operacje GPU mogą prowadzić do wyścigu i dostępu do pamięci już zwolnionej przez sterownik. Luka została naprawiona w aktualizacjach sterowników r44p1 i r45p0 dla procesorów graficznych Mali opartych na mikroarchitekturach Bifrost i Valhall, a także procesorów graficznych ARM 5. generacji.
  • CVE-2023-34970 — Nieprawidłowe operacje GPU mogą prowadzić do przepełnienia bufora i dostępu poza zakresem. Ta luka została naprawiona w aktualizacjach sterowników r44p1 i r45p0 dla procesorów graficznych Mali opartych na mikroarchitekturze Valhall i procesorach graficznych ARM 5. generacji.

W sumie raport dotyczący luk w zabezpieczeniach z października obejmował: Android Wymieniono 53 luki w zabezpieczeniach, z których 5 otrzymało poziom ważności krytycznej, a pozostałym wysoki. Krytyczne problemy umożliwiają zdalnemu atakowi wykonanie kodu w systemie. Problemy oznaczone jako niebezpieczne umożliwiają wykonanie kodu w kontekście uprzywilejowanego procesu poprzez manipulowanie lokalnymi aplikacjami. Trzy krytyczne problemy (CVE-2023-24855, CVE-2023-28540 i CVE-2023-33028) zidentyfikowano w zastrzeżonych komponentach Qualcomm, a dwa (CVE-2023-40129, CVE-2023-4863) zidentyfikowano w systemie (w libwebp i w stosie Bluetooth). Łącznie 5 luk w zabezpieczeniach zidentyfikowano w komponentach ARM, 3 w MediaTek, 1 w Unisoc i 17 w Qualcomm (raport Qualcomm). Dwie luki (jedna w procesorach graficznych ARM i jedna w bibliotece libwebp) zostały oznaczone jako już wykorzystywane przez atakujących w ich atakach (0-day).

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster