CVE-2018-19322
GIGABYTE Multiple Products Code Execution Vulnerability
Beschreibung
CVE-2018-19322 ist eine hochgradige Sicherheitslücke in den GPCIDrv- und GDrv-Low-Level-Treibern mehrerer GIGABYTE-Produkte, darunter APP Center v1.05.21 und früher, AORUS GRAPHICS ENGINE vor Version 1.57, XTREME GAMING ENGINE vor Version 1.26 sowie OC GURU II v2.08. Die Schwachstelle (Exposed Dangerous Method or Function, CWE-749) legt Funktionen zum Lesen und Schreiben von Daten aus bzw. in IO-Ports offen, was ein lokaler Angreifer ausnutzen kann, um Code mit erhöhten Privilegien auszuführen. Ein Angreifer mit lokalem Zugang und normalen Benutzerrechten kann sich so auf SYSTEM-Ebene hocharbeiten. CVE-2018-19322 ist im CISA KEV-Katalog gelistet und wurde in Verbindung mit Ransomware-Angriffen beobachtet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| gigabyte | aorus graphics engine | < 1.57 |
| gigabyte | app center | <= 1.05.21 |
| gigabyte | oc guru ii | 2.08 |
| gigabyte | xtreme gaming engine | < 1.26 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://seclists.org/fulldisclosure/2018/Dec/39(Exploit, Mailing List, Third Party Advisory)
- http://www.securityfocus.com/bid/106252(Broken Link, Third Party Advisory, VDB Entry)
- https://www.gigabyte.com/Support/Security/1801(Vendor Advisory)
- https://www.gigabyte.com/tw/Support/Utility/Graphics-Card(Product)
- https://www.secureauth.com/labs/advisories/gigabyte-drivers-elevation-privilege-vulnerabilities(Broken Link, Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-19322(US Government Resource)
Schwachstellentyp
CWE-749: Exposed Dangerous Method or Function
Die GPCIDrv- und GDrv-Kernel-Treiber in den betroffenen GIGABYTE-Produkten stellen Funktionen bereit, die direkten Lese- und Schreibzugriff auf Hardware-IO-Ports ermöglichen, ohne ausreichende Zugriffskontrollen oder Validierung der aufrufenden Prozesse. Dies ermöglicht es einem unprivilegierten lokalen Prozess, hardwarenahe Operationen mit Kernel-Privilegien auszuführen und damit Sicherheitsgrenzen des Betriebssystems zu umgehen.
Weitere Informationen: CWE-749 — Exposed Dangerous Method or Function
Auswirkungsanalyse
CVE-2018-19322 ist lokal ausnutzbar und erfordert lediglich Low-Level-Benutzerrechte ohne Benutzerinteraktion, was die Einstiegshürde für Angreifer niedrig hält. Angriffskomplexität (Niedrig): Die Schwachstelle ist ohne spezielle Vorbedingungen ausnutzbar. Vertraulichkeit, Integrität und Verfügbarkeit (alle Hoch): Über den direkten IO-Port-Zugriff können Angreifer Systemkonfigurationen manipulieren, sensible Daten auslesen und die Systemstabilität gefährden, was letztlich zur vollständigen Kompromittierung führt. Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Wert im 86. Perzentil sowie bestätigter Ransomware-Verbindung ist umgehendes Handeln geboten.
Exploit-Reifegrad
CVE-2018-19322 wird aktiv ausgenutzt — CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und eine bekannte Verbindung zu Ransomware-Kampagnen bestätigt. Öffentlicher Exploit-Code ist über die Full Disclosure Mailing List sowie die SecureAuth Labs Advisory verfügbar. Der EPSS-Score von 2,9% im 86. Perzentil zeigt, dass die Ausnutzungswahrscheinlichkeit erhöht ist; in Kombination mit den verwandten GIGABYTE-Schwachstellen CVE-2018-19320, CVE-2018-19321 und CVE-2018-19323 entsteht ein umfassendes Angriffspotenzial auf Kernel-Ebene.
Behebung
- Wenden Sie die vom Hersteller bereitgestellten Sicherheits-Patches an oder stellen Sie betroffene Produkte außer Betrieb, falls keine Patches verfügbar sind (gemäß CISA-Anforderung).
- Aktualisieren Sie alle betroffenen GIGABYTE-Produkte: APP Center auf eine Version nach 1.05.21, AORUS GRAPHICS ENGINE auf 1.57 oder neuer, XTREME GAMING ENGINE auf 1.26 oder neuer und OC GURU II auf eine gepatchte Version (Details im GIGABYTE Security Advisory: gigabyte.com/Support/Security/1801).
- Beschränken Sie den Zugriff auf betroffene Systeme auf autorisierte Benutzer und überwachen Sie ungewöhnliche Treiberladeereignisse und Privilegienanfragen.
- Implementieren Sie Endpoint Detection and Response (EDR)-Lösungen, die abnormale Kernel-Zugriffe und IO-Port-Operationen erkennen.
- Prüfen Sie langfristig den Einsatz privilegierter Low-Level-Treiber und setzen Sie Kernel Patch Protection sowie Driver Signature Enforcement ein, um ähnliche Schwachstellen zu mitigieren.
Technische Details
CVE-2018-19322 beruht auf dem CWE-749-Muster der Offenlegung gefährlicher Methoden: Die GPCIDrv- und GDrv-Kernel-Treiber in GIGABYTE-Produkten stellen IO-Port-Lese- und Schreiboperationen bereit, die ohne ausreichende Überprüfung der aufrufenden Benutzerrechte erreichbar sind. IO-Ports sind hardwarenahe Kommunikationskanäle, über die ein Angreifer direkt mit Systemhardware interagieren und Sicherheitsmechanismen des Betriebssystems umgehen kann. Der CVSS 3.1 Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt eine lokale Schwachstelle mit niedriger Angriffskomplexität, die ohne Benutzerinteraktion vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit ermöglicht. Die Schwachstelle ist Teil einer Gruppe verwandter GIGABYTE-Treiber-Schwachstellen (CVE-2018-19320, CVE-2018-19321, CVE-2018-19323), die gemeinsam ein erhebliches Privilege-Escalation-Potenzial auf Kernel-Ebene darstellen.
Häufig gestellte Fragen
Wird CVE-2018-19322 aktiv ausgenutzt?
Ja. CISA hat CVE-2018-19322 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und die Verbindung zu Ransomware-Angriffen bestätigt. Öffentlicher Exploit-Code ist verfügbar und der EPSS-Score im 86. Perzentil weist auf eine erhöhte Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2018-19322 betroffen?
Betroffen sind: GIGABYTE APP Center v1.05.21 und früher, AORUS GRAPHICS ENGINE vor Version 1.57, XTREME GAMING ENGINE vor Version 1.26 sowie OC GURU II v2.08. Alle genannten Produkte enthalten die verwundbaren GPCIDrv- und GDrv-Kernel-Treiber.
Wie behebe ich CVE-2018-19322?
Aktualisieren Sie alle betroffenen GIGABYTE-Produkte auf die im Security Advisory (gigabyte.com/Support/Security/1801) genannten gepatchten Versionen. Überwachen Sie in der Zwischenzeit auf anomale Kernel-Zugriffe und beschränken Sie lokalen Systemzugang auf autorisierte Benutzer.
Wie schwerwiegend ist CVE-2018-19322?
CVE-2018-19322 ist mit einem CVSS 3.1 Score von 7.8 als HIGH eingestuft. Die Schwachstelle ermöglicht vollständige Systemkompromittierung durch einen lokalen Angreifer mit normalen Benutzerrechten; EPSS-Wert im 86. Perzentil und Ransomware-Verbindung erhöhen das praktische Risiko erheblich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.