BDU:2025-06918 (CVE-2025-3464) — уязвимость драйвера AsIO3.sys программного обеспечения для управления и настройки устройств Asus Armoury Crate

По данным БДУ ФСТЭК России, по состоянию на 18.06.2025.

Высокий — 8.7/10 Публичный эксплойт Устранена

Уязвимость драйвера AsIO3.sys программного обеспечения для управления и настройки устройств Asus Armoury Crate связана с ошибками синхронизации при использовании общего ресурса. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии в операционной системе Windows до уровня SYSTEM путем подмены ссылки на исполняемый файл AsusCertService.exe

Кого касается и что делать

  • Уязвимое ПО: Armoury Crate (ASUSTeK Computer) — версии от 5.9.9.0 до 6.1.18.0
  • Что делать: уязвимость устранена производителем — применить исправления: www.asus.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2025-06918 · CVE-2025-3464
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.7; CVSS 4.0 — 8.4; CVSS 2.0 — 6.4)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность, высокое влияние на целостность и доступность
Вектор CVSS 4.0 AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:L/SI:H/SA:H
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, ограниченное влияние на конфиденциальность, высокое влияние на целостность и доступность
Наименование ФСТЭК Уязвимость драйвера AsIO3.sys программного обеспечения для управления и настройки устройств Asus Armoury Crate, позволяющая нарушителю повысить свои привилегии в операционной системе Windows до уровня SYSTEM
Даты Опубликована: 18.06.2025 · Обновлена ФСТЭК: 18.06.2025 · Выявлена: 16.06.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем)
Тип ошибки CWE-367 — ситуация гонки Time-of-check Time-of-use (TOCTOU)
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: манипулирование сроками и состоянием

Уязвимое ПО

  • Armoury Crate (ASUSTeK Computer) — от 5.9.9.0 до 6.1.18.0 · прикладное ПО информационных систем

ОС и платформы

  • Windows (Microsoft)

Возможные меры по устранению уязвимости

Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей
  • использование SIEM-систем для отслеживания попыток эксплуатации уязвимости
  • минимизация пользовательских привилегий
  • отключение/удаление неиспользуемых учётных записей пользователей.
    Использование рекомендаций:
    www.asus.com/content/asus-product-security-advisory/

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: