CVE-2018-19321

HIGH(7.8)KEVRansomware

GIGABYTE Multiple Products Privilege Escalation Vulnerability

Beschreibung

CVE-2018-19321 ist eine hochgradige Sicherheitslücke in den GPCIDrv- und GDrv-Low-Level-Treibern mehrerer GIGABYTE-Produkte, darunter APP Center v1.05.21 und früher, AORUS GRAPHICS ENGINE vor Version 1.57, XTREME GAMING ENGINE vor Version 1.26 sowie OC GURU II v2.08. Die Schwachstelle ermöglicht das Lesen und Schreiben von beliebigem physischen Speicher, was ein lokaler Angreifer zur Privilegienerweiterung ausnutzen kann. Durch direkten Zugriff auf physischen Arbeitsspeicher können Kernel-Strukturen manipuliert und Sicherheitsmechanismen des Betriebssystems umgangen werden. CVE-2018-19321 ist im CISA KEV-Katalog gelistet, steht in Verbindung mit Ransomware-Angriffen und weist mit einem EPSS-Wert im 97. Perzentil eine sehr hohe Ausnutzungswahrscheinlichkeit auf.

KEV-Informationen

Hersteller
GIGABYTE
Produkt
Multiple Products
Hinzugefügt am
24. Oktober 2022
Fälligkeitsdatum
14. November 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
gigabyteaorus graphics engine< 1.57
gigabyteapp center< 19.0422.1
gigabyteoc guru ii2.08
gigabytextreme gaming engine< 1.26

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Keine CWE-Klassifizierung verfügbar

Für CVE-2018-19321 ist keine offizielle CWE-Zuordnung in der NVD-Datenbank hinterlegt. Die Schwachstelle beruht auf der ungesicherten Offenlegung von Funktionen zum Lesen und Schreiben von beliebigem physischen Speicher durch die GPCIDrv- und GDrv-Kernel-Treiber, ohne ausreichende Zugriffskontrollen oder Validierung der aufrufenden Prozesse.

Weitere Informationen: GIGABYTE Security Advisory

Auswirkungsanalyse

CVE-2018-19321 ist lokal ausnutzbar und erfordert lediglich normale Benutzerrechte sowie keine Benutzerinteraktion. Angriffskomplexität (Niedrig): Die Schwachstelle ist ohne spezielle Vorbedingungen ausnutzbar. Vertraulichkeit, Integrität und Verfügbarkeit (alle Hoch): Durch direkten Lese- und Schreibzugriff auf physischen Speicher können Angreifer Kernel-Strukturen manipulieren, Anmeldedaten auslesen, Sicherheitsmodule deaktivieren und vollständige Kontrolle über das System erlangen. Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Wert im 97. Perzentil ist das Risiko einer aktiven Ausnutzung als sehr hoch einzustufen; die bestätigte Ransomware-Verbindung unterstreicht die Dringlichkeit sofortiger Maßnahmen.

Exploit-Reifegrad

CVE-2018-19321 wird aktiv ausgenutzt — CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und eine Verbindung zu Ransomware-Kampagnen bestätigt. Öffentlicher Exploit-Code ist über die Full Disclosure Mailing List sowie die SecureAuth Labs Advisory verfügbar. Der EPSS-Score von 40,0% im 97. Perzentil signalisiert eine sehr hohe Ausnutzungswahrscheinlichkeit; zusammen mit den verwandten GIGABYTE-Schwachstellen CVE-2018-19320, CVE-2018-19322 und CVE-2018-19323 ergibt sich eine besonders gefährliche kombinierte Angriffsfläche auf Kernel-Ebene.

Behebung

  1. Wenden Sie die vom Hersteller bereitgestellten Sicherheits-Patches an oder stellen Sie betroffene Produkte außer Betrieb, falls keine Patches verfügbar sind (gemäß CISA-Anforderung).
  2. Aktualisieren Sie alle betroffenen GIGABYTE-Produkte auf die im Security Advisory (gigabyte.com/Support/Security/1801) genannten gepatchten Versionen: APP Center nach 1.05.21, AORUS GRAPHICS ENGINE 1.57+, XTREME GAMING ENGINE 1.26+, OC GURU II auf eine gepatchte Version.
  3. Beschränken Sie den Zugriff auf betroffene Systeme auf autorisierte Benutzer und verhindern Sie, dass Standardbenutzer auf Kernel-Treiberfunktionen zugreifen können.
  4. Implementieren Sie EDR-Lösungen und überwachen Sie auf anomale physische Speicherzugriffe, ungewöhnliche Kernel-Operationen und Anzeichen von Privilegienerweiterungsversuchen.
  5. Erwägen Sie langfristig den Einsatz von Kernel-Schutzmechanismen wie Kernel Patch Protection (KPP), Secure Boot und Memory Integrity (HVCI) zur Härtung gegen Angriffe auf Kernel-Ebene.

Technische Details

CVE-2018-19321 beruht auf der ungesicherten Offenlegung von Funktionen zum Lesen und Schreiben von beliebigem physischen Arbeitsspeicher durch die GPCIDrv- und GDrv-Kernel-Treiber in GIGABYTE-Produkten. Direkter Zugriff auf physischen Speicher auf Kernel-Ebene ist eine äußerst mächtige Operation: Ein Angreifer kann damit Kernel-Datenstrukturen modifizieren, Sicherheitstoken von Prozessen erhöhen, Sicherheitsmechanismen wie PatchGuard deaktivieren oder schadhaften Code im Kernel-Kontext ausführen. Der CVSS 3.1 Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt eine lokale Schwachstelle mit niedriger Komplexität, die ohne Benutzerinteraktion vollständige Systemkompromittierung ermöglicht. Die Schwachstelle gehört zu einer Gruppe verwandter GIGABYTE-Treiber-Schwachstellen (CVE-2018-19320, CVE-2018-19322, CVE-2018-19323), die gemeinsam ein umfassendes Angriffspotenzial auf Kernel-Ebene darstellen.

Häufig gestellte Fragen

Wird CVE-2018-19321 aktiv ausgenutzt?

Ja. CISA hat CVE-2018-19321 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und die Verbindung zu Ransomware-Angriffen bestätigt. Der EPSS-Score im 97. Perzentil weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin und öffentlicher Exploit-Code ist verfügbar.

Welche Produkte sind von CVE-2018-19321 betroffen?

Betroffen sind: GIGABYTE APP Center v1.05.21 und früher, AORUS GRAPHICS ENGINE vor Version 1.57, XTREME GAMING ENGINE vor Version 1.26 sowie OC GURU II v2.08. Alle genannten Produkte enthalten die verwundbaren GPCIDrv- und GDrv-Kernel-Treiber.

Wie behebe ich CVE-2018-19321?

Aktualisieren Sie alle betroffenen GIGABYTE-Produkte auf die im Security Advisory (gigabyte.com/Support/Security/1801) genannten gepatchten Versionen. Überwachen Sie in der Zwischenzeit auf anomale Speicherzugriffe und beschränken Sie den lokalen Systemzugang auf autorisierte Benutzer.

Wie schwerwiegend ist CVE-2018-19321?

CVE-2018-19321 ist mit einem CVSS 3.1 Score von 7.8 als HIGH eingestuft und ermöglicht einem lokalen Angreifer mit normalen Benutzerrechten die vollständige Systemübernahme. Der EPSS-Wert im 97. Perzentil und die bestätigte Ransomware-Verbindung machen diese Schwachstelle zu einem vorrangigen Sicherheitsrisiko.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score3.67%
EPSS-Perzentil88.8%

Daten

Veröffentlicht21. Dezember 2018
Zuletzt geändert13. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.