← voltar
CVE-2018-19322highsob ataqueransomware

CVE-2018-19322

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 1.8%
da publicação à arma
Publicada no NVD21 de dez.
CISA KEV+1403d
probabilidade de exploração
1.8%top 23% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-11-14

Apply updates per vendor instructions.

Resumo

Os drivers de kernel GPCIDrv e GDrv, distribuídos com utilitários da GIGABYTE (App Center, AORUS Graphics Engine, XTREME Gaming Engine e OC GURU II), expõem IOCTLs que permitem a qualquer processo não privilegiado ler e escrever diretamente em portas de I/O do sistema. Isso dá a um atacante local, sem privilégios, um caminho direto para código arbitrário em ring 0 (kernel). A CVE está no catálogo KEV da CISA por exploração confirmada, embora o vetor exija execução de código já no host — não é uma falha explorável remotamente.

Detalhamento técnico

A falha é uma variante de CWE-782 (Exposed IOCTL with Insufficient Access Control), catalogada pelo NVD/CISA também como CWE-749 (Exposed Dangerous Method or Function). Os drivers GPCIDrv (dispositivo \\.\GPCIDrv64) e GIO/GDrv (dispositivo \\.\GIO) são instalados com um handle acessível a processos de baixa integridade — nenhuma ACL restringe quem pode abrir o device e enviar IOCTLs. Entre os códigos expostos estão IOCTL_GPCIDRV_PORTREADB/PORTWRITEB (0x9C402588/0x9C40258C) e IOCTL_GIO_PORTREADB/PORTWRITEB (0xC3506404/0xC350A440), que encapsulam as instruções privilegiadas IN/OUT de x86 e as executam em contexto de kernel a partir de dados fornecidos pelo processo userland.

Como é explorada

O atacante precisa apenas de execução de código local no sistema Windows com o driver carregado — não há requisito de privilégio administrativo, apenas a capacidade de abrir o handle do dispositivo (\\.\GPCIDrv64 ou \\.\GIO) e chamar DeviceIoControl com os códigos IOCTL de leitura/escrita em porta de I/O. Como o driver executa a operação de I/O port em ring 0 sem validar a porta ou o valor, o atacante controla totalmente qual porta é lida/escrita e com qual byte. A SecureAuth (advisory CORE-2018-0007, pesquisa de Diego Juarez) publicou prova de conceito que usa a porta 0xCF9 (reset/reboot do chipset) apenas para demonstrar o controle obtido — os autores afirmam explicitamente que "muito mais coisas sinistras" são possíveis abusando dessa funcionalidade, já que acesso a portas de I/O pode ser encadeado para escalar a partir de userland até execução arbitrária em kernel (ex.: manipulando controladores de hardware que interagem com memória física). O CVE consta no catálogo KEV da CISA como exploração confirmada, mas as fontes disponíveis não detalham qual campanha ou ator explorou a falha in-the-wild.

Versões

Afetadas
GIGABYTE APP Center v1.05.21 e anteriores; AORUS GRAPHICS ENGINE v1.33 e anteriores (a descrição oficial do CVE cita 'antes de 1.57', divergindo do advisory original da SecureAuth que testou até v1.33); XTREME GAMING ENGINE v1.25 e anteriores (CVE oficial cita 'antes de 1.26'); OC GURU II v2.08. O próprio advisory da SecureAuth ressalta que outros produtos e versões podem estar afetados, mas não foram testados.
Corrigidas em
Não confirmado nas fontes disponíveis. A SecureAuth declarou que, na data de publicação (dez/2018), o fornecedor não havia fornecido correção. A GIGABYTE publicou posteriormente um boletim de segurança (gigabyte.com/Support/Security/1801), mas os números de versão corrigida não foram apurados aqui — consulte o boletim oficial para a versão exata.

Como se proteger

A SecureAuth registrou, na publicação original (dezembro/2018), que o fornecedor não havia fornecido correção ou workaround. A CISA, ao incluir a CVE no catálogo KEV em outubro/2022 com prazo de 2022-11-14, orienta "aplicar atualizações conforme instrução do fornecedor", referenciando o boletim de segurança da GIGABYTE (gigabyte.com/Support/Security/1801) — mas os números exatos de versão corrigida não estão confirmados nas fontes consultadas aqui, então não é possível afirmar qual release específico do App Center, AORUS Graphics Engine, XTREME Gaming Engine ou OC GURU II elimina a falha. A recomendação prática é conferir diretamente o boletim do fornecedor antes de considerar o ambiente corrigido.

Como detectar

Não há assinatura de rede possível, já que a exploração é estritamente local (AV:L). Como indicador em host, monitore o carregamento dos drivers GPCIDrv.sys/GDrv.sys (ou nomes equivalentes) e chamadas DeviceIoControl para os devices \\.\GPCIDrv64 e \\.\GIO originadas por processos que não sejam os utilitários legítimos da GIGABYTE — em especial os códigos IOCTL relacionados a leitura/escrita de porta (0x9C402588, 0x9C40258C, 0xC3506404, 0xC350A440). A ausência desses drivers no sistema (utilitários GIGABYTE não instalados) elimina a superfície de ataque; não há sinal confiável de tentativa de exploração além de telemetria de driver/kernel específica de EDR.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The GPCIDrv and GDrv low-level drivers in GIGABYTE APP Center v1.05.21 and earlier, AORUS GRAPHICS ENGINE before 1.57, XTREME GAMING ENGINE before 1.26, and OC GURU II v2.08 expose functionality to read/write data from/to IO ports. This could be leveraged in a number of ways to ultimately run code with elevated privileges.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a