PoC-эксплойт для уязвимости нулевого дня в NVIDIA выпущен Chaotic Eclipse
Chaotic Eclipse выпустил PoC-эксплойт для уязвимости нулевого дня в NVIDIA
Исследователь кибербезопасности Chaotic Eclipse опубликовал эксплойт GreenSection. Он нацелен на уязвимость нулевого дня в компонентах NVIDIA для пользовательского режима Windows. Эксплойт использует ошибку переполнения памяти (Memory Corruption).
GreenSection использует общую область памяти с доступом на чтение и запись
Несколько компонентов NVIDIA используют общую область памяти. Эта область предоставляет всем пользователям полный доступ на чтение и запись. Программное обеспечение выполняет проверки для предотвращения злоупотреблений. Однако при повторном использовании данных из этой общей памяти во время выполнения может произойти запись за пределы выделенной области памяти (out-of-bounds memory write).
Уязвимость не предоставляет привилегии уровня SYSTEM напрямую. Однако она может позволить злоумышленнику перемещаться между пользовательскими сессиями. Также существует возможность скомпрометировать процесс Windows Desktop Window Manager (dwm.exe). Исследователь предположил, что ошибка может лежать в основе более полного эксплойта.
Для демонстрации исследователь предоставил простой proof of concept (PoC). Пользователь запускает приложение, использующее Vulkan или OpenGL, затем запускает PoC и нажимает Enter. Это приводит к сбою приложения.
Общая область памяти находится по пути \BaseNamedObjects{52813408-3561-4705-820a-2b3b78be92ba}. Она хранит важные структуры данных. Проверки во время выполнения должны предотвращать ошибки. Однако повторное использование данных приводит к записи за пределы выделенной области. Chaotic Eclipse отметил, что хотя ошибка не дает привилегии SYSTEM сразу, она позволяет легко перемещаться между пользователями или компрометировать dwm.exe. Исследователь выразил готовность увидеть полный эксплойт, созданный на основе этой находки.
Chaotic Eclipse ранее публиковал эксплойты для других продуктов безопасности
Chaotic Eclipse известен публикацией PoC-эксплойтов для уязвимостей нулевого дня. Исследователь критикует поставщиков за обработку отчетов об уязвимостях. Его предыдущие работы включали эксплойты для Microsoft Defender, Undefend и RedSun Defender.
Недавно Chaotic Eclipse выпустил эксплойт HardBreacher для Kaspersky Endpoint Security. Он использовал уязвимость повышения привилегий. Исследователь отметил нестабильность PoC, но при успешном выполнении он создавал DLL в System32 с полными правами пользователя. Также утверждалось, что контроль над процессом UI Kaspersky может нарушить работу антивируса и блокировать доступ к файлам. Эксплойт работал на полностью обновленной Windows 11 25H2 с Kaspersky Endpoint v14.0.0.504.
Кроме того, был выпущен эксплойт PrettyPrague для Avast Antivirus. Он использовал уязвимость в песочнице Avast для дампа базы данных Windows SAM и получения системной оболочки. Исследователь предположил, что уязвимость может затронуть другие продукты Gen Digital, включая AVG и Norton.
Также Chaotic Eclipse опубликовал эксплойт FalconFlank для платформы кибербезопасности Crowdstrike Falcon. Эксплойт использовал функцию удаления вредоносных макросов из файлов Microsoft Office, работающую с высокими привилегиями. Это позволяло повысить привилегии с локального пользователя до более мощного контекста.
Обновление или установка патча не требуются
В настоящее время нет информации о наличии патча или обновлений для устранения уязвимости в компонентах NVIDIA. Пользователям следует следить за официальными уведомлениями от NVIDIA. Исследователь Chaotic Eclipse опубликовал PoC-эксплойт, что указывает на возможность его использования злоумышленниками.
Следить за обновлениями от NVIDIA
Пользователям продуктов NVIDIA рекомендуется проявлять повышенную осторожность. Отсутствие официальных патчей означает, что системы остаются уязвимыми. Необходимо следить за официальными объявлениями NVIDIA относительно данной уязвимости. Исследователь Chaotic Eclipse, также известный как INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse, опубликовал эксплойт, что повышает риск его эксплуатации в реальных атаках.
Опубликовано в канале 7 сентября, 17:03
Каждый материал сайта выходит в канале в тот же момент.
Источник: Security Affairs