CVE-2021-28663

HIGH(8.8)KEVErhöhtes Risiko

Arm Mali Graphics Processing Unit (GPU) Use-After-Free Vulnerability

Beschreibung

CVE-2021-28663 ist eine HIGH Sicherheitslücke in Arm Mali Graphics Processing Unit (GPU) mit einem CVSS-3.1-Score von 8.8. Arm Mali Graphics Processing Unit (GPU) kernel driver contains a use-after-free vulnerability that may allow a non-privileged user to make improper operations on GPU memory to gain root privilege, and/or disclose information. Betroffene Produkte umfassen arm bifrost gpu kernel driver (>= r0p0, < r29p0), arm midgard gpu kernel driver (>= r4p0, < r31p0), arm valhall gpu kernel driver (>= r19p0, < r29p0). Diese CVE ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, mit einer Behebungsfrist bis 2021-11-17. Mit einem EPSS-Score von 0.02417 (84.91. Perzentil) zeigt diese Schwachstelle eine erhebliche reale Ausnutzungsaktivität und sollte umgehend behoben werden.

KEV-Informationen

Hersteller
Arm
Produkt
Mali Graphics Processing Unit (GPU)
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
armbifrost gpu kernel driver>= r0p0, < r29p0
armmidgard gpu kernel driver>= r4p0, < r31p0
armvalhall gpu kernel driver>= r19p0, < r29p0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

CVE-2021-28663 wird unter CWE-416 — Verwendung nach Freigabe — klassifiziert. Diese Schwachstellenkategorie beschreibt Fehler, bei denen Software weiterhin auf einen Speicherbereich zugreift, nachdem dieser freigegeben wurde. Wenn freigegebener Speicher neu zugewiesen wird, kann der hängende Zeiger ausgenutzt werden, um Daten zu korrumpieren, Informationen offenzulegen oder beliebigen Code auszuführen. Use-after-free-Schwachstellen sind besonders gefährlich in komplexen Anwendungen mit manueller Speicherverwaltung.

Im Kontext von Arm Mali Graphics Processing Unit (GPU) ist diese Schwachstelle besonders besorgniserregend, da Use-after-free-Schwachstellen in GPU-Kernel-Treibern genutzt werden können, um Berechtigungen vom User-Space auf Kernel-Ebene zu eskalieren. Angreifer können GPU-Speicheroperationen manipulieren, um Root-Zugriff zu erlangen und potenziell das gesamte System zu kompromittieren. Die Kombination aus Kernel-Zugriff und der Komplexität der GPU-Speicherverwaltung macht diese Fehler ohne Hersteller-Patches besonders schwer zu erkennen und zu beheben.

Mehr erfahren: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2021-28663 hat einen CVSS-3.1-Score von 8.8 (HIGH) mit unverändertem Scope.

Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten des betroffenen Systems, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten verbundener Systeme.

Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen einsetzen.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder vollständige Betriebsunfähigkeit.

Scope unverändert: Der Scope der Schwachstelle ist unverändert (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen, obwohl erheblich, sind auf die betroffene Produktumgebung selbst begrenzt.

Mit einem EPSS-Score von 0.02417 (84.91. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten in der Praxis, was die Dringlichkeit der Behebung unterstreicht.

Exploit-Reifegrad

CVE-2021-28663 wird aktiv ausgenutzt und ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet.

Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.02417 (84.91. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.

Ransomware-Verbindung: Nach den aktuellen KEV-Daten wurde für CVE-2021-28663 keine direkte Verbindung zu Ransomware bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen einsetzen.

Angriffsoberfläche: Die Schwachstelle erfordert Netzwerkzugang mit geringer Angriffskomplexität und niedrige Berechtigungen, ohne dass eine Benutzerinteraktion erforderlich ist. Organisationen sollten davon ausgehen, dass Exploit-Tools existieren und aktiv von Bedrohungsakteuren eingesetzt werden.

KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis zum 2021-11-17 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeiträume betrachten.

Behebung

  1. Hersteller-Patches sofort einspielen. Apply updates per vendor instructions. Konsultieren Sie die Herstellerhinweise für spezifische Patch-Anleitungen und aktualisierte Versionen.
  2. Betroffene Produktversionen in Ihrer Umgebung identifizieren. Ermitteln Sie alle Instanzen von Arm Mali Graphics Processing Unit (GPU) in Ihrer Infrastruktur (betroffene Versionen: arm bifrost gpu kernel driver (>= r0p0, < r29p0), arm midgard gpu kernel driver (>= r4p0, < r31p0), arm valhall gpu kernel driver (>= r19p0, < r29p0)). Nutzen Sie Asset-Inventarisierung und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
  3. Zwischenzeitliche Maßnahmen bei verzögerter Patchung umsetzen. Wenn eine sofortige Patchung nicht möglich ist, setzen Sie netzwerkseitige Kontrollen ein, wie z.B. die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren.
  4. Auf Anzeichen vorheriger Ausnutzung prüfen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle sollten Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Anzeichen einer Kompromittierung überprüfen. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten festgestellt werden.
  5. Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2021-28663 zu erkennen.
  6. Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patchen die Wirksamkeit des Fixes und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.

Technische Details

CVE-2021-28663 ist eine Schwachstelle mit dem Schweregrad HIGH in Arm Mali Graphics Processing Unit (GPU), die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist gering, was bedeutet, dass keine speziellen Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Niedrige Berechtigungen sind erforderlich, um den Angriff zu starten. Es ist keine Benutzerinteraktion erforderlich, was eine vollautomatische Ausnutzung ermöglicht.

Technischer Mechanismus: The Arm Mali GPU kernel driver allows privilege escalation or information disclosure because GPU memory operations are mishandled, leading to a use-after-free. This affects Bifrost r0p0 through r28p0 before r29p0, Valhall r19p0 through r28p0 before r29p0, and Midgard r4p0 through r30p0.

CVSS-3.1-Vektor-Analyse: Der Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H spiegelt einen Angriffsvektor von NETWORK, eine Angriffskomplexität von LOW, erforderliche Berechtigungen von LOW, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2021-28663 aktiv ausgenutzt?

Ja, CVE-2021-28663 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.02417 (84.91. Perzentil) weist zusätzlich auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Organisationen sollten dies als dringende Priorität behandeln, die eine sofortige Behebung erfordert.

Welche Produkte sind von CVE-2021-28663 betroffen?

Die betroffenen Produkte umfassen arm bifrost gpu kernel driver (>= r0p0, < r29p0), arm midgard gpu kernel driver (>= r4p0, < r31p0), arm valhall gpu kernel driver (>= r19p0, < r29p0). Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Herstellerhinweise für die vollständige und aktuellste Liste der betroffenen Versionen.

Wie behebe ich CVE-2021-28663?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Arm Mali Graphics Processing Unit (GPU) mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Wenn eine sofortige Patchung nicht möglich ist, implementieren Sie netzwerkseitige Maßnahmen und erweiterte Überwachung. Prüfen Sie nach dem Patchen den Fix und suchen Sie nach Indikatoren einer vorherigen Kompromittierung.

Wie schwerwiegend ist CVE-2021-28663?

CVE-2021-28663 wird mit HIGH bewertet und hat einen CVSS-3.1-Score von 8.8. Der EPSS-Score von 0.02417 ordnet sie im 84.91. Perzentil der Ausnutzungswahrscheinlichkeit ein. Die Schwachstelle wird nachweislich aktiv ausgenutzt und musste von Bundesbehörden bis zum 2021-11-17 gemäß der CISA-KEV-Richtlinie behoben werden.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score12.08%
EPSS-Perzentil95.8%

Daten

Veröffentlicht10. Mai 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.