Kompania ARM zbuloi informacione për tre vulnerabilitete në drejtuesit për GPU-të e saj, të përdorura në Android, ChromeOS dhe shpërndarjet e Linux-it. Vulnerabilitetet lejojnë përdoruesin lokal pa privilegje të ekzekutojë kodin e tij me të drejtat e bërthamës. Në raportin e tetorit mbi problemet e sigurisë në platformën Android përmendet se deri në daljen e një rregullimi, një nga vulnerabilitetet (CVE-2023-4211) tashmë ishte shfrytëzuar nga hakerët në eksploitat aktive për sulme të targetuara (0-day). Për shembull, vulnerabiliteti mund të përdoret në aplikacione të dëmshme të shpërndara përmes burimeve të dyshimta për të fituar akses të plotë në sistem dhe për të instaluar komponente që spiunojnë përdoruesin.
Vulnerabilitetet e gjetura:
- CVE-2023-4211 â ekzekutimi i operacioneve tĂ« papĂ«rshtatshme me memorien e GPU mund tĂ« çojĂ« nĂ« akses nĂ« memorien sistemit qĂ« Ă«shtĂ« çliruar, e cila mund tĂ« jetĂ« e angazhuar nĂ« procesin e ekzekutimit tĂ« detyrave tĂ« tjera nĂ« bĂ«rthamĂ«. Vulnerabiliteti Ă«shtĂ« rregulluar nĂ« azhurnimin e drejtuesit r43p0 pĂ«r GPU Mali mbi arkitekturĂ«n mikro Bifrost dhe Valhall, si dhe gjeneratĂ«n e 5-tĂ« tĂ« GPU ARM. PĂ«r GPU-nĂ« e familjes Midgard, azhurnimi i drejtuesit nuk Ă«shtĂ« lĂ«shuar.
Rregullimi është gjithashtu ofruar në përbërje të azhurnimeve të shtatorit për degët e Chrome OS 114/115/116 dhe azhurnimin e tetorit të Android-it. Modelet e vulnerabilizuara të GPU përdoren në smartphone-t Google Pixel 7, Samsung S20 dhe S21, Motorola Edge 40, OnePlus Nord 2, Asus ROG Phone 6, Redmi Note 11, 12, Honor 70 Pro, RealMe GT, Xiaomi 12 Pro, Oppo Find X5 Pro, Reno 8 Pro dhe disa pajisje me çipet Mediatek.
- CVE-2023-33200 â operacione tĂ« papĂ«rshtatshme me GPU mund tĂ« çojnĂ« nĂ« njĂ« gjendje garĂ« dhe nĂ« akses nĂ« memorien qĂ« Ă«shtĂ« çliruar nga drejtuesi. Vulnerabiliteti Ă«shtĂ« rregulluar nĂ« azhurnimet e drejtuesve r44p1 dhe r45p0 pĂ«r GPU Mali mbi arkitekturĂ«n mikro Bifrost dhe Valhall, si dhe gjeneratĂ«n e 5-tĂ« tĂ« GPU ARM.
- CVE-2023-34970 â operacione tĂ« papĂ«rshtatshme me GPU mund tĂ« çojnĂ« nĂ« mbushjen e buferit dhe nĂ« aksesin nĂ« memorie pĂ«rtej buferit tĂ« ndarĂ«. Vulnerabiliteti Ă«shtĂ« rregulluar nĂ« azhurnimet e drejtuesve r44p1 dhe r45p0 pĂ«r GPU Mali mbi arkitekturĂ«n mikro Valhall dhe gjeneratĂ«n e 5-tĂ« tĂ« GPU ARM.
Sipas raportit të muajit tetor për dobësitë në Android, janë përmendur 53 dobësi, nga të cilat 5 janë caktuar si kritike dhe të tjerat si të larta. Problemet kritike lejojnë një sulm të largët për të ekzekutuar kodin e përshtatur në sistem. Problemet e markuara si të rrezikshme lejojnë, përmes manipulimeve me aplikacionet lokale, të ekzekutohet kodi në kontekstin e një procesi të privilegjuar. Tri probleme kritike (CVE-2023-24855, CVE-2023-28540 dhe CVE-2023-33028) janë identifikuar në komponentët pronar të Qualcomm dhe dy (CVE-2023-40129, CVE-2023-4863) në sistem (në libwebp dhe në kuadrin Bluetooth). Janë zbuluar gjithsej 5 dobësi në komponentët e ARM, 3 në MediaTek, 1 në Unisoc dhe 17 në Qualcomm (raporti nga Qualcomm). Dy dobësi (një në GPU ARM dhe një në libwebp) janë shënuar si të përdorura tashmë nga sulmuesit në eksploitët e tyre (0-day).
Burimi: opennet.ru
