華碩與技嘉的驅動程式遭爆含有權限擴張漏 - 3C

Megan avatar
By Megan
at 2018-12-19T18:26

Table of Contents




來源:iThome

華碩與技嘉的驅動程式遭爆含有權限擴張漏洞


研究人員在華碩的裝置驅動程式中找到3個安全漏洞,可讓本地端的駭客擴張權限執行任
意程式;而在技嘉的主機版及顯示卡驅動程式中找到4個漏洞,可讓駭客執行任意程式、
掌控整個系統。

https://imgur.com/AUcJwvH.jpg
圖片來源:
SecureAuth Labs

資安業者SecureAuth旗下的研究單位SecureAuth Labs周二(12/18)揭露了華碩與技嘉的
驅動程式中含有多個涉及權限擴張的安全漏洞,允許非特權的使用者發布系統呼叫,成功
開採將可於本地端執行任意程式。

SecureAuth Labs指出,由ASUS Aura Sync所安裝的GLCKIo與Asusgio驅動程式中含有3個
安全漏洞,將允許本地端駭客擴張權限並執行任意程式。

ASUS Aura為一可用來控制裝置上彩色LED的軟體,這些裝置主要為電競專用的顯示器、主
機板、顯示卡、鍵盤、滑鼠或桌上型電腦等,而ASUS Aura Sync則可用來同步不同裝置上
的燈光效果。

研究人員說明,GLCKIo與Asusgio是由Aura Sync所載入的兩個裝置驅動程式,其中的
GLCKIo含有CVE-2018-18537與CVE-2018-18536兩個安全漏洞,前者可造系成統當機,後者
可能允許本地端駭客執行任意程式,Asusgio則含有CVE-2018-18536及CVE-2018-18535兩
個安全漏洞,後者可以最高權限執行任意程式。

SecureAuth Labs從去年11月底就開始與華碩接洽,一直到今年1月才得到華碩的回應,儘
管華碩在今年5月前曾經兩度更新Aura Sync,但僅修補其中一個驅動程式的安全漏洞。

至於技嘉的漏洞則是存在於隨著GIGABYTE主機板及AORUS顯示卡出貨的GPCIDrv與GDrv兩款
驅動程式,相關的漏洞編號分別為CVE-2018-19320、CVE-2018-19322、CVE-2018-19323與
CVE-2018-19321,允許駭客重新啟動系統、執行任意程式或掌控整個系統。

SecureAuth Labs則是在今年4月聯繫技嘉,揭露技嘉的技術支援團隊曾多次以技嘉為硬體
公司、不專精軟體為由,要求該實驗室提供更詳細的技術資料,更在7月說該公司的產品
經理及工程師認為技嘉的產品並未受到相關漏洞的影響。

總之,SecureAuth Labs在本周同時公布了華碩與技嘉驅動程式的漏洞細節。

來源網址:https://www.ithome.com.tw/news/127777

--
Tags: 3C

All Comments

Leila avatar
By Leila
at 2018-12-22T14:50
我唯一有裝的就是Aura,結果Aura出事 = =
Erin avatar
By Erin
at 2018-12-24T14:58
結果都是RGB的鍋
Wallis avatar
By Wallis
at 2018-12-26T00:02
小星星呢? 小石頭呢?
Rachel avatar
By Rachel
at 2018-12-30T11:39
本地端駭客是啥?
Madame avatar
By Madame
at 2018-12-30T19:32
Local 端的駭客? 直接把你電腦抱走比較快
Joseph avatar
By Joseph
at 2019-01-02T02:33
有比win10的更新危險嗎?
Emma avatar
By Emma
at 2019-01-03T22:57
沒有(一秒)
Odelette avatar
By Odelette
at 2019-01-07T13:17
這不是公開的祕密嗎 不然你以為黑蘋果都誰在搞
Iris avatar
By Iris
at 2019-01-08T15:49
華碩果然爛,燈效軟體一堆人裝了都有問題
Rebecca avatar
By Rebecca
at 2019-01-12T20:19
瞬間變成燈笑軟體
Lauren avatar
By Lauren
at 2019-01-13T13:26
技嘉對軟體不太熟XD
Yuri avatar
By Yuri
at 2019-01-14T10:58
還好我根本沒在開燈的
Connor avatar
By Connor
at 2019-01-17T04:50
技嘉真誠實
Linda avatar
By Linda
at 2019-01-19T13:08
內文......技嘉吃了誠實豆沙包嗎
Agnes avatar
By Agnes
at 2019-01-23T04:29
投降輸一半的概念
Queena avatar
By Queena
at 2019-01-23T11:38
這種本地端的根本沒屁用
Delia avatar
By Delia
at 2019-01-24T12:22
由此證明主機板原廠開發的工具都是垃圾
Kyle avatar
By Kyle
at 2019-01-25T11:06
本地端如果配其他的串聯還是有用 台灣板廠資安要加
油啊orz
Emily avatar
By Emily
at 2019-01-29T13:15
技嘉對軟體不熟喔<
Kristin avatar
By Kristin
at 2019-02-02T21:56
技嘉好誠實
Regina avatar
By Regina
at 2019-02-06T03:22
Victoria avatar
By Victoria
at 2019-02-09T07:11
技嘉真誠實
Edwina avatar
By Edwina
at 2019-02-13T15:13
技嘉...XD
William avatar
By William
at 2019-02-13T21:27
技嘉...
Liam avatar
By Liam
at 2019-02-17T15:51
說本地端提權沒用是搞笑來著吧?
Selena avatar
By Selena
at 2019-02-21T12:20
隨便搭一個遠端漏洞/釣魚就整台拿下了耶
Zora avatar
By Zora
at 2019-02-25T18:19
技嘉這回覆會笑死
Freda avatar
By Freda
at 2019-02-26T01:06
遠端漏洞沒事 先檢討本地
Poppy avatar
By Poppy
at 2019-03-02T05:45
GB的RD本來就是個笑話啊......
Hedda avatar
By Hedda
at 2019-03-04T12:40
你都有遠端漏洞了 還需要本地漏洞? 脫褲子放屁?
Rebecca avatar
By Rebecca
at 2019-03-06T16:36
遠端漏洞能塞病毒木馬跟能拿到夠高權限還是有差異
Dorothy avatar
By Dorothy
at 2019-03-07T09:05
Win權限太不明顯 才讓消費者而言不太了解到底有沒有
Selena avatar
By Selena
at 2019-03-10T03:41
系統權限差在哪 Win太容易能隨便給系統權限了 消費
者用起來感覺沒界線
Edwina avatar
By Edwina
at 2019-03-13T03:35
所以意思是只要不裝燈效控制軟體就沒事?
Freda avatar
By Freda
at 2019-03-17T09:41
4

20K內ITX純文書機,含螢幕

Odelette avatar
By Odelette
at 2018-12-19T18:13
已買/未買/已付訂金(元):未買 預算/用途:純文書 CPU (中央處理器):2200G MB (主機板):B350I PRO AC RAM (記憶體):科賦 KLEVV 4GB DDR4 3000 BOLT*2 VGA (顯示卡):VEGA8(內顯) HDD (硬碟 ...

反推be quiet 801 德隆

Liam avatar
By Liam
at 2018-12-19T18:02
https://i.imgur.com/OSdzWYS.jpg 有夠窄的理線空間,加上隔板的隔音墊能剩多少空間? https://i.imgur.com/DsclADW.jpg 隔板難拆,難拆裝硬碟。 https://i.imgur.com/4INqa4R.jpg https://i.imgur.co ...

三星、英特爾展示記憶體閃亮新星MRAM

Elvira avatar
By Elvira
at 2018-12-19T17:42
在第 64 屆國際電子器件會議 (IEDM) 上,全球兩大半導體龍頭英特爾及三星展示嵌入式 MRAM 在邏輯晶片製造工藝中的新技術。 MRAM (Magnetic Random Access Memory,磁阻式隨機存取記憶體),是一種非易失性記憶 體技術,從 1990 年代開始發展。此技術速度接近靜態隨 ...

技嘉 RX580 Gaming 8G 免六千

Kelly avatar
By Kelly
at 2018-12-19T17:01
某屋 技嘉 RX580 Gaming 8G(RX580GAMING-8GD) 下殺!!拚手腳快慢 $5990 (無類比輸出) 電腦家還要 $8990 - ...

假如說覺得i7 4790有點貴 i5 4690呢?

Franklin avatar
By Franklin
at 2018-12-19T13:59
假如覺得i7 4790 有點貴? 那i5 4690 算不算是一個功能 不會弱太多 CP質也還可以的選擇啊 不管怎樣 要換板 目前是I5 2400 服役中就是了 請教了? ----- Sent from JPTT on my LGE LG-H990. - ...