← back
CVE-2018-19322highunder attackransomware

CVE-2018-19322

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 1.8%
from disclosure to weapon
Published on NVDDec 21
CISA KEV+1403d
exploitation probability
1.8%top 22% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-11-14

Apply updates per vendor instructions.

Summary

Os drivers de kernel GPCIDrv e GDrv, distribuídos com utilitários da GIGABYTE (App Center, AORUS Graphics Engine, XTREME Gaming Engine e OC GURU II), expõem IOCTLs que permitem a qualquer processo não privilegiado ler e escrever diretamente em portas de I/O do sistema. Isso dá a um atacante local, sem privilégios, um caminho direto para código arbitrário em ring 0 (kernel). A CVE está no catálogo KEV da CISA por exploração confirmada, embora o vetor exija execução de código já no host — não é uma falha explorável remotamente.

Technical detail

A falha é uma variante de CWE-782 (Exposed IOCTL with Insufficient Access Control), catalogada pelo NVD/CISA também como CWE-749 (Exposed Dangerous Method or Function). Os drivers GPCIDrv (dispositivo \\.\GPCIDrv64) e GIO/GDrv (dispositivo \\.\GIO) são instalados com um handle acessível a processos de baixa integridade — nenhuma ACL restringe quem pode abrir o device e enviar IOCTLs. Entre os códigos expostos estão IOCTL_GPCIDRV_PORTREADB/PORTWRITEB (0x9C402588/0x9C40258C) e IOCTL_GIO_PORTREADB/PORTWRITEB (0xC3506404/0xC350A440), que encapsulam as instruções privilegiadas IN/OUT de x86 e as executam em contexto de kernel a partir de dados fornecidos pelo processo userland.

How it’s exploited

O atacante precisa apenas de execução de código local no sistema Windows com o driver carregado — não há requisito de privilégio administrativo, apenas a capacidade de abrir o handle do dispositivo (\\.\GPCIDrv64 ou \\.\GIO) e chamar DeviceIoControl com os códigos IOCTL de leitura/escrita em porta de I/O. Como o driver executa a operação de I/O port em ring 0 sem validar a porta ou o valor, o atacante controla totalmente qual porta é lida/escrita e com qual byte. A SecureAuth (advisory CORE-2018-0007, pesquisa de Diego Juarez) publicou prova de conceito que usa a porta 0xCF9 (reset/reboot do chipset) apenas para demonstrar o controle obtido — os autores afirmam explicitamente que "muito mais coisas sinistras" são possíveis abusando dessa funcionalidade, já que acesso a portas de I/O pode ser encadeado para escalar a partir de userland até execução arbitrária em kernel (ex.: manipulando controladores de hardware que interagem com memória física). O CVE consta no catálogo KEV da CISA como exploração confirmada, mas as fontes disponíveis não detalham qual campanha ou ator explorou a falha in-the-wild.

Versions

Affected
GIGABYTE APP Center v1.05.21 e anteriores; AORUS GRAPHICS ENGINE v1.33 e anteriores (a descrição oficial do CVE cita 'antes de 1.57', divergindo do advisory original da SecureAuth que testou até v1.33); XTREME GAMING ENGINE v1.25 e anteriores (CVE oficial cita 'antes de 1.26'); OC GURU II v2.08. O próprio advisory da SecureAuth ressalta que outros produtos e versões podem estar afetados, mas não foram testados.
Fixed in
Não confirmado nas fontes disponíveis. A SecureAuth declarou que, na data de publicação (dez/2018), o fornecedor não havia fornecido correção. A GIGABYTE publicou posteriormente um boletim de segurança (gigabyte.com/Support/Security/1801), mas os números de versão corrigida não foram apurados aqui — consulte o boletim oficial para a versão exata.

How to protect

A SecureAuth registrou, na publicação original (dezembro/2018), que o fornecedor não havia fornecido correção ou workaround. A CISA, ao incluir a CVE no catálogo KEV em outubro/2022 com prazo de 2022-11-14, orienta "aplicar atualizações conforme instrução do fornecedor", referenciando o boletim de segurança da GIGABYTE (gigabyte.com/Support/Security/1801) — mas os números exatos de versão corrigida não estão confirmados nas fontes consultadas aqui, então não é possível afirmar qual release específico do App Center, AORUS Graphics Engine, XTREME Gaming Engine ou OC GURU II elimina a falha. A recomendação prática é conferir diretamente o boletim do fornecedor antes de considerar o ambiente corrigido.

How to detect

Não há assinatura de rede possível, já que a exploração é estritamente local (AV:L). Como indicador em host, monitore o carregamento dos drivers GPCIDrv.sys/GDrv.sys (ou nomes equivalentes) e chamadas DeviceIoControl para os devices \\.\GPCIDrv64 e \\.\GIO originadas por processos que não sejam os utilitários legítimos da GIGABYTE — em especial os códigos IOCTL relacionados a leitura/escrita de porta (0x9C402588, 0x9C40258C, 0xC3506404, 0xC350A440). A ausência desses drivers no sistema (utilitários GIGABYTE não instalados) elimina a superfície de ataque; não há sinal confiável de tentativa de exploração além de telemetria de driver/kernel específica de EDR.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The GPCIDrv and GDrv low-level drivers in GIGABYTE APP Center v1.05.21 and earlier, AORUS GRAPHICS ENGINE before 1.57, XTREME GAMING ENGINE before 1.26, and OC GURU II v2.08 expose functionality to read/write data from/to IO ports. This could be leveraged in a number of ways to ultimately run code with elevated privileges.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a