CVE-2018-19322
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Os drivers de kernel GPCIDrv e GDrv, distribuídos com utilitários da GIGABYTE (App Center, AORUS Graphics Engine, XTREME Gaming Engine e OC GURU II), expõem IOCTLs que permitem a qualquer processo não privilegiado ler e escrever diretamente em portas de I/O do sistema. Isso dá a um atacante local, sem privilégios, um caminho direto para código arbitrário em ring 0 (kernel). A CVE está no catálogo KEV da CISA por exploração confirmada, embora o vetor exija execução de código já no host — não é uma falha explorável remotamente.
Detalhamento técnico
A falha é uma variante de CWE-782 (Exposed IOCTL with Insufficient Access Control), catalogada pelo NVD/CISA também como CWE-749 (Exposed Dangerous Method or Function). Os drivers GPCIDrv (dispositivo \\.\GPCIDrv64) e GIO/GDrv (dispositivo \\.\GIO) são instalados com um handle acessível a processos de baixa integridade — nenhuma ACL restringe quem pode abrir o device e enviar IOCTLs. Entre os códigos expostos estão IOCTL_GPCIDRV_PORTREADB/PORTWRITEB (0x9C402588/0x9C40258C) e IOCTL_GIO_PORTREADB/PORTWRITEB (0xC3506404/0xC350A440), que encapsulam as instruções privilegiadas IN/OUT de x86 e as executam em contexto de kernel a partir de dados fornecidos pelo processo userland.
Como é explorada
O atacante precisa apenas de execução de código local no sistema Windows com o driver carregado — não há requisito de privilégio administrativo, apenas a capacidade de abrir o handle do dispositivo (\\.\GPCIDrv64 ou \\.\GIO) e chamar DeviceIoControl com os códigos IOCTL de leitura/escrita em porta de I/O. Como o driver executa a operação de I/O port em ring 0 sem validar a porta ou o valor, o atacante controla totalmente qual porta é lida/escrita e com qual byte. A SecureAuth (advisory CORE-2018-0007, pesquisa de Diego Juarez) publicou prova de conceito que usa a porta 0xCF9 (reset/reboot do chipset) apenas para demonstrar o controle obtido — os autores afirmam explicitamente que "muito mais coisas sinistras" são possíveis abusando dessa funcionalidade, já que acesso a portas de I/O pode ser encadeado para escalar a partir de userland até execução arbitrária em kernel (ex.: manipulando controladores de hardware que interagem com memória física). O CVE consta no catálogo KEV da CISA como exploração confirmada, mas as fontes disponíveis não detalham qual campanha ou ator explorou a falha in-the-wild.
Versões
Como se proteger
A SecureAuth registrou, na publicação original (dezembro/2018), que o fornecedor não havia fornecido correção ou workaround. A CISA, ao incluir a CVE no catálogo KEV em outubro/2022 com prazo de 2022-11-14, orienta "aplicar atualizações conforme instrução do fornecedor", referenciando o boletim de segurança da GIGABYTE (gigabyte.com/Support/Security/1801) — mas os números exatos de versão corrigida não estão confirmados nas fontes consultadas aqui, então não é possível afirmar qual release específico do App Center, AORUS Graphics Engine, XTREME Gaming Engine ou OC GURU II elimina a falha. A recomendação prática é conferir diretamente o boletim do fornecedor antes de considerar o ambiente corrigido.
Como detectar
Não há assinatura de rede possível, já que a exploração é estritamente local (AV:L). Como indicador em host, monitore o carregamento dos drivers GPCIDrv.sys/GDrv.sys (ou nomes equivalentes) e chamadas DeviceIoControl para os devices \\.\GPCIDrv64 e \\.\GIO originadas por processos que não sejam os utilitários legítimos da GIGABYTE — em especial os códigos IOCTL relacionados a leitura/escrita de porta (0x9C402588, 0x9C40258C, 0xC3506404, 0xC350A440). A ausência desses drivers no sistema (utilitários GIGABYTE não instalados) elimina a superfície de ataque; não há sinal confiável de tentativa de exploração além de telemetria de driver/kernel específica de EDR.