← voltar
CVE-2023-4211mediumsob ataqueCWE-416

Mali GPU Kernel Driver Allows Improper GPU Memory Processing Operations

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.5epss 1.1%
da publicação à arma
Publicada no NVD1 de out.
CISA KEV+2d
probabilidade de exploração
1.1%top 36% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
4 produtos (198 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux 9 · Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
Ação exigida pela CISAprazo federal: 2023-10-24

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Use-after-free (CWE-416) no driver de kernel das GPUs Mali da Arm, explorável por um usuário local sem privilégios através de operações impróprias de processamento de memória da GPU. O impacto documentado é leitura de memória já liberada (perda de confidencialidade), sem indicação de escrita arbitrária ou escalonamento direto a privilégios de kernel na descrição oficial. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade de correção muito além do que o CVSS 5.5 sugere.

Detalhamento técnico

A falha é um use-after-free (CWE-416) no driver de kernel Mali, que abrange as arquiteturas Midgard, Bifrost, Valhall e a 5th Gen GPU Architecture. O problema está em operações de processamento de memória da GPU expostas ao espaço de usuário: uma interface do driver permite que um processo dispare um caminho onde uma região de memória é liberada e, em seguida, ainda referenciada ou acessada — o padrão clássico de UAF em drivers gráficos, onde o kernel mantém ponteiros para buffers cujo ciclo de vida é (mal) gerenciado por chamadas do usuário.

O atacante não precisa de privilégios administrativos — a descrição do fornecedor e da CISA especifica 'local, non-privileged user' — mas precisa de acesso local ao dispositivo (execução de código no sistema, ainda que sem privilégios elevados) e da capacidade de interagir com o driver Mali via suas interfaces de ioctl/mmap típicas de drivers de GPU embarcados.

O CVSS reflete apenas impacto de confidencialidade alto (C:H) e nenhum impacto de integridade ou disponibilidade (I:N/A:N), ou seja, o cenário documentado pelo vetor é leitura de memória liberada — potencialmente contendo dados de outros processos ou do próprio kernel/GPU — e não corrupção de memória com controle de execução. Isso não significa que a falha seja trivial: em drivers de GPU, primitivas de leitura de memória liberada são frequentemente usadas como etapa de reconhecimento/leak de endereços em cadeias de exploração mais longas, mas essa cadeia não está descrita nas fontes catalogadas aqui.

A Arm não publicou, nas referências disponíveis, detalhes de código-fonte, função ou caminho de ioctl específico afetado — o advisory do fornecedor consolida múltiplas CVEs do driver Mali em uma única página de avisos de segurança, sem quebra técnica pública equivalente a um write-up de pesquisador.

Como é explorada

O vetor de ataque é local (AV:L): o agente de ameaça precisa já ter capacidade de executar código no dispositivo afetado, mesmo sem privilégios elevados (PR:L conforme o CVSS, embora a descrição fale em 'non-privileged'). Isso é tipicamente satisfeito por um aplicativo instalado no dispositivo (Android é o principal consumidor do driver Mali) que consegue abrir o nó de dispositivo do driver GPU e emitir as chamadas de processamento de memória impróprias.

A complexidade de ataque é classificada como baixa (AC:L) e sem interação do usuário (UI:N), o que indica que, uma vez que o atacante tenha o ponto de partida (execução local), o gatilho da condição de use-after-free não depende de engenharia social nem de condições de corrida elaboradas do ponto de vista do CVSS — embora UAFs em drivers de kernel frequentemente envolvam alguma janela de tempo entre a liberação e o acesso subsequente.

A CISA confirma exploração ativa (entrada no catálogo KEV, adicionada em 03/10/2023, com prazo de correção definido para 24/10/2023 para agências federais dos EUA), mas não há detalhamento público, nas fontes catalogadas, de quem explorou, em que campanha, ou se foi encadeada com outras vulnerabilidades para escalar o impacto além da leitura de memória. Aplicativos maliciosos distribuídos fora de lojas oficiais, ou já instalados via outro vetor de comprometimento, são o cenário mais plausível dado o requisito de acesso local.

Versões

Afetadas
Arm não detalhou, nas referências catalogadas, faixas numéricas exatas de versão do driver de kernel por produto para esta CVE específica. Os produtos afetados abrangem as linhas de driver de kernel Mali das arquiteturas Midgard, Bifrost, Valhall e 5th Gen GPU Architecture — consulte a página de segurança da Arm filtrando pela CVE-2023-4211 para a matriz de versões por arquitetura.
Corrigidas em
Não determinado a partir das fontes catalogadas. A Arm consolida versões corrigidas por arquitetura na mesma página de advisory; essa granularidade não estava presente no conteúdo lido para esta pesquisa.

Como se proteger

O fornecedor (Arm) publica correções através de seu boletim consolidado de vulnerabilidades do driver Mali. As fontes disponíveis não trazem números de versão exatos de driver corrigidos para esta CVE especificamente — a página de referência da Arm agrega múltiplas CVEs e versões por linha de produto (Midgard, Bifrost, Valhall, 5th Gen), e essa granularidade não está reproduzida no material lido. Antes de declarar um dispositivo corrigido, confira diretamente o advisory da Arm pela CVE específica e a versão de driver reportada pelo fabricante do SoC/dispositivo (Samsung, MediaTek, Google, etc.), já que o driver Mali chega ao usuário final via firmware do fabricante, não via atualização direta da Arm.

A recomendação formal da CISA no KEV é 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — uma orientação genérica que reflete a ausência de um paliativo de configuração conhecido e documentado para esta falha específica. Não há flag de kernel, parâmetro de driver ou controle compensatório catalogado nas fontes que neutralize o UAF sem atualizar o driver.

O que não funciona como mitigação: como o vetor é local e não depende de rede, controles perimetrais (firewall, WAF) são irrelevantes. Restringir apenas quem tem acesso remoto ao dispositivo não reduz o risco, já que a pré-condição é execução de código local — a superfície real de exposição é o controle sobre o que pode rodar no dispositivo (política de instalação de apps, sideloading, sandboxing).

Como detectar

Não há assinatura ou padrão de log documentado publicamente nas fontes disponíveis para detectar tentativas de exploração desta falha — sendo uma vulnerabilidade local em driver de kernel de GPU, a exploração não gera tráfego de rede, e o driver Mali tipicamente não expõe logging granular de operações de memória por padrão em builds de produção Android/Linux embarcado. Ausência de sinal confiável é o cenário real: monitoramento deveria focar em comportamento anômalo do processo que interage diretamente com os nós de dispositivo da GPU (ex.: acessos fora do padrão a /dev/mali* ou equivalente) e em EDR/soluções de segurança de endpoint para dispositivos móveis capazes de inspecionar chamadas de ioctl, mas nenhuma fonte lida confirma essa abordagem como validada para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A local non-privileged user can make improper GPU memory processing operations to gain access to already freed memory.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N