NVIDIA, GPU sürücülerinde dört yüksek aralıklı ve altı orta şiddetli güvenlik açıklarına hitap eden çok çeşitli grafik kartı modeli için bir güvenlik güncellemesi yayınladı.
Güvenlik Güncellemesi, hizmetin reddi, bilgi açıklaması, ayrıcalıkların yükselmesi, kod yürütme vb.
Güncellemeler, R450, R470 ve R510 sürücü dallarını kapsayan Tesla, RTX/Quadro, NVS, Studio ve GeForce yazılım ürünleri için kullanılabilir.
İlginç bir şekilde, aktif olarak desteklenen mevcut ve son ürün serilerinin yanı sıra, NVIDIA’nın son sürümü, desteği Ekim 2021'de sona eren GTX 600 ve GTX 700 Kepler serisi kartları da kapsıyor.
GPU üreticisi daha önce Eylül 2024'e kadar bu ürünler için kritik güvenlik güncellemeleri sağlamaya söz vermişti ve bu sürücü bu söz veriyor.
Bu ay düzeltilen dört yüksek şiddetli kusur şunlardır:
Bu güvenlik açıkları düşük ayrıcalıklar ve kullanıcı etkileşimi gerektirmez, böylece kötü amaçlı yazılımlara dahil edilebilir ve saldırganların daha yüksek ayrıcalıklara sahip komutlar yürütmesine izin verir.
İlk ikisi ağ üzerinden yararlanırken, diğer ikisi yerel erişimle sömürülür, bu da düşük ayrıcalıklara sahip bir sistemi enfekte eden bir kötü amaçlı yazılım için yararlı olabilir.
CVE-2022-28181 ve CVE-2022-28182'yi keşfeden Cisco Talos, bugün, kötü biçimlendirilmiş bir hesaplama gölgelendiricisi sağlayarak bellek yolsuzluk kusurlarını nasıl tetiklediklerini detaylandıran bir yazı yayınladı.
Tehdit aktörleri, Webassembly ve WebGL tarafından tarayıcıda kötü niyetli bir gölgelendirici kullanabileceğinden, Talos tehdit aktörlerinin bunu uzaktan tetikleyebileceği konusunda uyarıyor.
"Özel hazırlanmış yürütülebilir/gölgelendirici dosyası bellek yolsuzluğuna yol açabilir. Bu güvenlik açığı, konuktan konuktan kaçış yapmak için sanallaştırma ortamlarını çalıştıran konuk makinelerinden (yani VMware, QEMU, VirtualBox vb.) Tetiklenebilir. Teorik olarak. Güvenlik açığı web tarayıcısından webgl ve webGl ve Webassembly kullanılarak da tetiklenebilir. "
Bu ay kapsanan tüm düzeltmeler ve her yazılım ve donanım ürünü hakkında daha fazla bilgi için NVIDIA'nın güvenlik bültenine göz atın.
Tüm kullanıcıların yayınlanan güvenlik güncellemelerini mümkün olan en kısa sürede uygulamaları tavsiye edilir. Kullanıcılar, GPU modelleri için en son sürücüyü NVIDIA’nın İndirme Merkezi bölümünden indirebilir ve burada kullandıkları belirli ürünü ve işletim sistemini seçebilirler.
Güncellemeler NVIDIA’nın GeForce Experience Suite aracılığıyla da uygulanabilir.
Ancak, oyun profillerini kaydetmek veya akış özelliklerini kullanmak için yazılıma özellikle ihtiyacınız yoksa, gereksiz güvenlik riskleri ve kaynakların kullanımı getirdiği için kullanmanızı öneririz.
Nvidia, Linux GPU çekirdek sürücülerini açık kaynakladı
Google, aktif olarak sömürülen Android Çekirdek Güvenlik Açığı
Log4Shell'e kamuoyunun ilgisi kaybolur ancak saldırı yüzeyi kalır
CISA, saldırılarda sömürülen hataların listesine 7 güvenlik açığı ekler
Lenovo UEFI ürün yazılımı sürücü hataları 100'den fazla dizüstü bilgisayar modelini etkiler
Kaynak: Bleeping Computer