CVE-2018-19323
GIGABYTE Multiple Products Privilege Escalation Vulnerability
Beschreibung
CVE-2018-19323 ist eine kritische Sicherheitslücke im GDrv Low-Level-Treiber mehrerer GIGABYTE-Produkte, darunter APP Center v1.05.21 und früher, AORUS GRAPHICS ENGINE vor Version 1.57, XTREME GAMING ENGINE vor Version 1.26 sowie OC GURU II v2.08. Der verwundbare Treiber legt Funktionen zum Lesen und Schreiben von Machine Specific Registers (MSRs) offen, ohne ausreichende Zugriffskontrolle. Ein Angreifer — ohne Authentifizierung und ohne Benutzerinteraktion über das Netzwerk erreichbar — kann diese Schwachstelle ausnutzen, um vollständige Kontrolle über das betroffene System zu erlangen. CVE-2018-19323 ist im CISA KEV-Katalog erfasst und steht in direktem Zusammenhang mit Ransomware-Angriffen, was sofortiges Handeln erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| gigabyte | aorus graphics engine | < 1.57 |
| gigabyte | gigabyte app center | <= 1.05.21 |
| gigabyte | oc guru ii | 2.08 |
| gigabyte | xtreme gaming engine | < 1.26 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://seclists.org/fulldisclosure/2018/Dec/39(Exploit, Mailing List, Third Party Advisory)
- http://www.securityfocus.com/bid/106252(Broken Link, Third Party Advisory, VDB Entry)
- https://www.gigabyte.com/Support/Security/1801(Vendor Advisory)
- https://www.gigabyte.com/tw/Support/Utility/Graphics-Card(Product)
- https://www.secureauth.com/labs/advisories/gigabyte-drivers-elevation-privilege-vulnerabilities(Broken Link, Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-19323(US Government Resource)
Schwachstellentyp
Keine CWE-Klassifizierung verfügbar
Für CVE-2018-19323 ist keine offizielle CWE-Zuordnung in der NVD-Datenbank hinterlegt. Die Schwachstelle resultiert aus dem ungeschützten Zugang zu MSR-Lese- und Schreiboperationen über einen privilegierten Kernel-Treiber, was einem lokalen oder netzwerkzugänglichen Angreifer ermöglicht, Kernelstrukturen zu manipulieren und die Systemsicherheit zu kompromittieren.
Weitere Informationen: GIGABYTE Security Advisory
Auswirkungsanalyse
CVE-2018-19323 ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar, was die Schwachstelle besonders gefährlich macht. Angriffskomplexität (Niedrig): Es sind keine besonderen Vorkenntnisse oder Vorbereitungen erforderlich. Vertraulichkeit, Integrität und Verfügbarkeit (alle Hoch): Ein erfolgreicher Angriff ermöglicht vollständigen Zugriff auf Systemdaten, die Manipulation von Kernelstrukturen via MSR-Schreibzugriff und damit die vollständige Systemübernahme. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Wert im 94. Perzentil ist das Ausnutzungsrisiko sehr hoch; die bestätigte Ransomware-Verbindung macht diese Schwachstelle zu einem prioritären Sicherheitsrisiko für alle betroffenen Systeme.
Exploit-Reifegrad
CVE-2018-19323 wird aktiv ausgenutzt — CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und eine direkte Verbindung zu Ransomware-Kampagnen bestätigt. Öffentlicher Exploit-Code ist verfügbar, unter anderem über die Full Disclosure Mailing List und die SecureAuth Labs Advisory. Der EPSS-Score von 14,7% im 94. Perzentil zeigt eine signifikant erhöhte Exploitationswahrscheinlichkeit an; die CRITICAL-Einstufung und die Netzwerkzugänglichkeit machen schnelles Handeln unumgänglich.
Behebung
- Wenden Sie sofort die vom Hersteller bereitgestellten Mitigationsmaßnahmen an oder stellen Sie das Produkt außer Betrieb, wenn keine Patches verfügbar sind (gemäß CISA-Anforderung).
- Aktualisieren Sie alle betroffenen GIGABYTE-Produkte: APP Center auf eine Version nach 1.05.21, AORUS GRAPHICS ENGINE auf 1.57 oder neuer, XTREME GAMING ENGINE auf 1.26 oder neuer und OC GURU II auf eine gepatchte Version (Details im GIGABYTE Security Advisory unter gigabyte.com/Support/Security/1801).
- Blockieren Sie den Netzwerkzugriff auf Systeme mit betroffenen GIGABYTE-Treibern über Firewallregeln, bis Patches eingespielt werden können.
- Überwachen Sie Kernel-Ereignisprotokolle und EDR-Systeme auf Anzeichen eines MSR-Missbrauchs sowie ungewöhnliche Treiberladeereignisse.
- Evaluieren Sie langfristig den Einsatz privilegierter Low-Level-Treiber und implementieren Sie Driver Signature Enforcement sowie Kernel Patch Protection (KPP) als Härtungsmaßnahmen.
Technische Details
CVE-2018-19323 resultiert aus der ungesicherten Offenlegung von MSR-Lese- und Schreibfunktionen durch den GDrv-Kernel-Treiber in mehreren GIGABYTE-Produkten. Machine Specific Registers sind Kernel-seitige Steuerregister, deren Manipulation tiefgreifende Auswirkungen auf den Systemzustand hat, einschließlich der Deaktivierung von Sicherheitsfunktionen wie Secure Boot oder der Veränderung von Ausführungsberechtigungen. Der CVSS 3.1 Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt eine netzwerkseitig erreichbare, trivial ausnutzbare Schwachstelle ohne jegliche Authentifizierungsvoraussetzung, die vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit gewährt. In Kombination mit den verwandten Schwachstellen CVE-2018-19320, CVE-2018-19321 und CVE-2018-19322 in denselben GIGABYTE-Produkten entsteht eine umfassende Angriffsfläche auf Kernel-Ebene.
Häufig gestellte Fragen
Wird CVE-2018-19323 aktiv ausgenutzt?
Ja. CISA hat CVE-2018-19323 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und bestätigt eine Verbindung zu Ransomware-Angriffen. Öffentlicher Exploit-Code ist verfügbar und der EPSS-Score im 94. Perzentil weist auf eine deutlich erhöhte Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2018-19323 betroffen?
Betroffen sind: GIGABYTE APP Center v1.05.21 und früher, AORUS GRAPHICS ENGINE vor Version 1.57, XTREME GAMING ENGINE vor Version 1.26 sowie OC GURU II v2.08. Alle genannten Produkte enthalten den verwundbaren GDrv-Kernel-Treiber.
Wie behebe ich CVE-2018-19323?
Aktualisieren Sie alle betroffenen GIGABYTE-Produkte auf die im Security Advisory (gigabyte.com/Support/Security/1801) genannten gepatchten Versionen. Falls ein sofortiger Update nicht möglich ist, blockieren Sie den Netzwerkzugriff auf betroffene Systeme und überwachen Sie auf Anzeichen einer Ausnutzung.
Wie schwerwiegend ist CVE-2018-19323?
CVE-2018-19323 ist mit einem CVSS 3.1 Score von 9.8 als CRITICAL eingestuft — der höchstmögliche Schweregrad. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk ausnutzbar und ermöglicht vollständige Systemübernahme; der EPSS-Wert im 94. Perzentil unterstreicht das sehr hohe Ausnutzungsrisiko.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.