BDU:2022-06640 (CVE-2018-19320) — уязвимость драйвера GDrv программа для настройки видеокарт производства Gigabyte Aorus Engine
По данным БДУ ФСТЭК России, по состоянию на 24.09.2024.
Высокий — 7.8/10 Публичный эксплойт Есть инциденты ИБ Устранена
Уязвимость драйвера GDrv программа для настройки видеокарт производства Gigabyte Aorus Engine, программы управления приложениями GIGABYTE App Center, программы мониторинга состояния видеокарт Extreme Gaming Engine связана с недостатками контроля доступа. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: GIGABYTE APP Center (Gigabyte) — версии до 1.05.21 включительно; XTREME GAMING ENGINE (Gigabyte) — версии до 1.25 включительно; AORUS GRAPHICS ENGINE (Gigabyte) — версии до 1.33 включительно; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-06640 · CVE-2018-19320 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость драйвера GDrv программа для настройки видеокарт производства Gigabyte Aorus Engine, программы управления приложениями GIGABYTE App Center, программы мониторинга состояния видеокарт Extreme Gaming Engine, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 07.11.2022 · Обновлена ФСТЭК: 24.09.2024 · Выявлена: 21.12.2018 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-284 — неправильный контроль доступа |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- GIGABYTE APP Center (Gigabyte) — до 1.05.21 включительно · прикладное ПО информационных систем
- XTREME GAMING ENGINE (Gigabyte) — до 1.25 включительно · прикладное ПО информационных систем
- AORUS GRAPHICS ENGINE (Gigabyte) — до 1.33 включительно · прикладное ПО информационных систем
- OC GURU II (Gigabyte) — 2.08 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Обновление программного обеспечения до акутальной версии
Источники
- www.gigabyte.com/Support/Utility/Graphics-Card
- www.gigabyte.com/Support/Utility/Motherboard
- seclists.org/fulldisclosure/2018/Dec/39
- www.securityfocus.com/bid/106252
- www.gigabyte.com/Support/Security/1801
- www.gigabyte.com/tw/Support/Utility/Graphics-Card
- www.secureauth.com/labs/advisories/gigabyte-drivers-eleva…
- www.cisa.gov/sites/default/files/csv/known_exploited_vuln…



