Firmware and driver flaws continue to expose kernel and physical-memory abuse paths

Les failles du microprogramme et des pilotes continuent d’exposer des vecteurs d’abus du noyau et de la mémoire physique

Plusieurs vulnérabilités de bas niveau ont montré comment des pilotes et du microprogramme peuvent offrir aux attaquants de dangereuses capacités au niveau du noyau. CERT a publié un problème dans Pegatron tdeio64.sys qui permettait une lecture et une écriture arbitraires du noyau via une interface IOCTL non protégée, et un autre rapport concernait ASUS bsitf.sys, qui permettait le mappage de la mémoire physique via des IOCTL non validés. Une faille dans un pilote Realtek permettait également un abus du contrôleur DMA depuis le mode utilisateur, montrant que des composants matériels fournis par le fabricant peuvent compromettre les frontières du système. Ces failles sont importantes parce qu’une fois qu’un attaquant obtient un accès au niveau du noyau, le contournement de l’EDR, le vol d’identifiants, la persistance et l’installation de rootkits deviennent beaucoup plus faciles. Les problèmes de microprogramme et de pilote sont particulièrement risqués parce qu’ils survivent souvent à une réinstallation ordinaire ou sont approuvés par le système d’exploitation. La leçon à retenir est que les fournisseurs de plateformes livrent encore du code doté de privilèges extrêmement puissants et d’une validation incomplète.

Sources

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *


Laisser un commentaire