← volver
CVE-2023-4211mediumbajo ataqueCWE-416

Mali GPU Kernel Driver Allows Improper GPU Memory Processing Operations

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.5epss 1.1%
de la publicación al arma
Publicada en NVD1 oct
CISA KEV+2d
probabilidad de explotación
1.1%top 36% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
4 productos (198 componentes)porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 9 · Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
Acción exigida por CISAplazo federal: 2023-10-24

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Use-after-free (CWE-416) no driver de kernel das GPUs Mali da Arm, explorável por um usuário local sem privilégios através de operações impróprias de processamento de memória da GPU. O impacto documentado é leitura de memória já liberada (perda de confidencialidade), sem indicação de escrita arbitrária ou escalonamento direto a privilégios de kernel na descrição oficial. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade de correção muito além do que o CVSS 5.5 sugere.

Detalle técnico

A falha é um use-after-free (CWE-416) no driver de kernel Mali, que abrange as arquiteturas Midgard, Bifrost, Valhall e a 5th Gen GPU Architecture. O problema está em operações de processamento de memória da GPU expostas ao espaço de usuário: uma interface do driver permite que um processo dispare um caminho onde uma região de memória é liberada e, em seguida, ainda referenciada ou acessada — o padrão clássico de UAF em drivers gráficos, onde o kernel mantém ponteiros para buffers cujo ciclo de vida é (mal) gerenciado por chamadas do usuário.

O atacante não precisa de privilégios administrativos — a descrição do fornecedor e da CISA especifica 'local, non-privileged user' — mas precisa de acesso local ao dispositivo (execução de código no sistema, ainda que sem privilégios elevados) e da capacidade de interagir com o driver Mali via suas interfaces de ioctl/mmap típicas de drivers de GPU embarcados.

O CVSS reflete apenas impacto de confidencialidade alto (C:H) e nenhum impacto de integridade ou disponibilidade (I:N/A:N), ou seja, o cenário documentado pelo vetor é leitura de memória liberada — potencialmente contendo dados de outros processos ou do próprio kernel/GPU — e não corrupção de memória com controle de execução. Isso não significa que a falha seja trivial: em drivers de GPU, primitivas de leitura de memória liberada são frequentemente usadas como etapa de reconhecimento/leak de endereços em cadeias de exploração mais longas, mas essa cadeia não está descrita nas fontes catalogadas aqui.

A Arm não publicou, nas referências disponíveis, detalhes de código-fonte, função ou caminho de ioctl específico afetado — o advisory do fornecedor consolida múltiplas CVEs do driver Mali em uma única página de avisos de segurança, sem quebra técnica pública equivalente a um write-up de pesquisador.

Cómo se explota

O vetor de ataque é local (AV:L): o agente de ameaça precisa já ter capacidade de executar código no dispositivo afetado, mesmo sem privilégios elevados (PR:L conforme o CVSS, embora a descrição fale em 'non-privileged'). Isso é tipicamente satisfeito por um aplicativo instalado no dispositivo (Android é o principal consumidor do driver Mali) que consegue abrir o nó de dispositivo do driver GPU e emitir as chamadas de processamento de memória impróprias.

A complexidade de ataque é classificada como baixa (AC:L) e sem interação do usuário (UI:N), o que indica que, uma vez que o atacante tenha o ponto de partida (execução local), o gatilho da condição de use-after-free não depende de engenharia social nem de condições de corrida elaboradas do ponto de vista do CVSS — embora UAFs em drivers de kernel frequentemente envolvam alguma janela de tempo entre a liberação e o acesso subsequente.

A CISA confirma exploração ativa (entrada no catálogo KEV, adicionada em 03/10/2023, com prazo de correção definido para 24/10/2023 para agências federais dos EUA), mas não há detalhamento público, nas fontes catalogadas, de quem explorou, em que campanha, ou se foi encadeada com outras vulnerabilidades para escalar o impacto além da leitura de memória. Aplicativos maliciosos distribuídos fora de lojas oficiais, ou já instalados via outro vetor de comprometimento, são o cenário mais plausível dado o requisito de acesso local.

Versiones

Afectadas
Arm não detalhou, nas referências catalogadas, faixas numéricas exatas de versão do driver de kernel por produto para esta CVE específica. Os produtos afetados abrangem as linhas de driver de kernel Mali das arquiteturas Midgard, Bifrost, Valhall e 5th Gen GPU Architecture — consulte a página de segurança da Arm filtrando pela CVE-2023-4211 para a matriz de versões por arquitetura.
Corregidas en
Não determinado a partir das fontes catalogadas. A Arm consolida versões corrigidas por arquitetura na mesma página de advisory; essa granularidade não estava presente no conteúdo lido para esta pesquisa.

Cómo protegerse

O fornecedor (Arm) publica correções através de seu boletim consolidado de vulnerabilidades do driver Mali. As fontes disponíveis não trazem números de versão exatos de driver corrigidos para esta CVE especificamente — a página de referência da Arm agrega múltiplas CVEs e versões por linha de produto (Midgard, Bifrost, Valhall, 5th Gen), e essa granularidade não está reproduzida no material lido. Antes de declarar um dispositivo corrigido, confira diretamente o advisory da Arm pela CVE específica e a versão de driver reportada pelo fabricante do SoC/dispositivo (Samsung, MediaTek, Google, etc.), já que o driver Mali chega ao usuário final via firmware do fabricante, não via atualização direta da Arm.

A recomendação formal da CISA no KEV é 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — uma orientação genérica que reflete a ausência de um paliativo de configuração conhecido e documentado para esta falha específica. Não há flag de kernel, parâmetro de driver ou controle compensatório catalogado nas fontes que neutralize o UAF sem atualizar o driver.

O que não funciona como mitigação: como o vetor é local e não depende de rede, controles perimetrais (firewall, WAF) são irrelevantes. Restringir apenas quem tem acesso remoto ao dispositivo não reduz o risco, já que a pré-condição é execução de código local — a superfície real de exposição é o controle sobre o que pode rodar no dispositivo (política de instalação de apps, sideloading, sandboxing).

Cómo detectar

Não há assinatura ou padrão de log documentado publicamente nas fontes disponíveis para detectar tentativas de exploração desta falha — sendo uma vulnerabilidade local em driver de kernel de GPU, a exploração não gera tráfego de rede, e o driver Mali tipicamente não expõe logging granular de operações de memória por padrão em builds de produção Android/Linux embarcado. Ausência de sinal confiável é o cenário real: monitoramento deveria focar em comportamento anômalo do processo que interage diretamente com os nós de dispositivo da GPU (ex.: acessos fora do padrão a /dev/mali* ou equivalente) e em EDR/soluções de segurança de endpoint para dispositivos móveis capazes de inspecionar chamadas de ioctl, mas nenhuma fonte lida confirma essa abordagem como validada para esta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A local non-privileged user can make improper GPU memory processing operations to gain access to already freed memory.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N