Kompania ARM shpalli informacion në lidhje me tri dobësi në driverat e GPU-ve të saj, të përdorura në Android, ChromeOS dhe distribucione Linux. Dobësitë lejojnë një përdorues lokal të paautorizuar të ekzekutojë kodin e tij me të drejtat e kernelit. Në raportin e tetorit për problemet e sigurisë në platformën Android, përmendet se deri në paraqitjen e një zgjidhjeje, një nga dobësitë (CVE-2023-4211) tashmë është shfrytëzuar nga agresorët në eksploite në punë për sulme të synuara (0-day). Për shembull, dobësia mund të përdoret në aplikacionet malware të shpërndara përmes burimeve të dyshimta për të fituar akses të plotë në sistem dhe për të instaluar komponente që përgjojnë përdoruesin.
Dobësitë e gjetura:
- CVE-2023-4211 â ekzekutimi i njĂ« operacioni tĂ« pavlefshĂ«m me memorie GPU mund tĂ« çojĂ« nĂ« aksesin nĂ« memory qĂ« Ă«shtĂ« liruar tashmĂ« e cila mund tĂ« jetĂ« e angazhuar nĂ« procesin e ekzekutimit tĂ« detyrave tĂ« tjera nĂ« kernel. DobĂ«sia Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simin e driverit r43p0 pĂ«r GPU Mali tĂ« bazuar nĂ« mikroarkitekturĂ«n Bifrost dhe Valhall, si dhe nĂ« gjeneratĂ«n e 5-tĂ« tĂ« GPU ARM. PĂ«r GPU tĂ« familjes Midgard, nuk Ă«shtĂ« lĂ«shuar asnjĂ« pĂ«rditĂ«sim drive.
Një zgjidhje është propozuar gjithashtu në përbërjen e përditësimeve të Shtatorit për degët Chrome OS 114/115/116 dhe përditësimin e Tetorit për Android. Modelet vulnerabile të GPU-së përdoren në smartphone-t Google Pixel 7, Samsung S20 dhe S21, Motorola Edge 40, OnePlus Nord 2, Asus ROG Phone 6, Redmi Note 11, 12, Honor 70 Pro, RealMe GT, Xiaomi 12 Pro, Oppo Find X5 Pro, Reno 8 Pro dhe disa pajisje me çipa Mediatek.
- CVE-2023-33200 â operacione tĂ« pavlefshme me GPU mund tĂ« çojnĂ« nĂ« njĂ« gjendje garuese dhe nĂ« aksesin e memories qĂ« Ă«shtĂ« liruar nga driveri. DobĂ«sia Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simet e driverave r44p1 dhe r45p0 pĂ«r GPU Mali tĂ« bazuar nĂ« mikroarkitekturĂ«n Bifrost dhe Valhall, si dhe nĂ« gjeneratĂ«n e 5-tĂ« tĂ« GPU ARM.
- CVE-2023-34970 â operacione tĂ« pavlefshme me GPU mund tĂ« çojnĂ« nĂ« mbushjen e buffers dhe nĂ« aksesin e memories pĂ«rtej buffers tĂ« caktuar. DobĂ«sia Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simet e driverave r44p1 dhe r45p0 pĂ«r GPU Mali tĂ« bazuar nĂ« mikroarkitekturĂ«n Valhall dhe nĂ« gjeneratĂ«n e 5-tĂ« tĂ« GPU ARM.
Në total, në raportin e tetorit për dobësitë në Android përmenden 53 dobësi, prej të cilave 5 kanë një nivel të rrezikshmërisë kritike, dhe të tjerat kanë një nivel të lartë rrezikshmërie. Problemet kritike lejojnë kryerjen e një sulmi të largët për të ekzekutuar kodin e tij në sistem. Problemet e shënuara si të rrezikshme lejojnë, përmes manipulimeve me aplikacionet lokale, ekzekutimin e kodit në kontekstin e një procesi me privilegje të larta. Tre probleme kritike (CVE-2023-24855, CVE-2023-28540 dhe CVE-2023-33028) janë identifikuar në komponentët pronar të Qualcomm dhe dy (CVE-2023-40129, CVE-2023-4863) në sistem (në libwebp dhe në stek Bluetooth). Në total, 5 dobësi janë identifikuar në komponentët ARM, 3 në MediaTek, 1 në Unisoc dhe 17 në Qualcomm (raporti nga Qualcomm). Dy dobësi (një në GPU ARM dhe një në libwebp) janë shënuar si që tashmë po shfrytëzohen nga agresorët në eksploitet e tyre (0-day).
Burimi: opennet.ru
