کمیته رکن چهارم – آسیبپذیریهای دارای اهمیت بالا در (Windows NVIDIA GeForce Experience (GFE توسط شرکت NVIDIA وصله شدند.
شرکت NVIDIA یک بهروزرسانی امنیتی را برای اپلیکیشن (Windows NVIDIA GeForce Experience (GFE منتشر کرد تا آسیبپذیریهایی که میتواند به مهاجمان امکان اجرای کد جایگزین، افزایش سطح دسترسی، دستیابی به اطلاعات حساس یا انکار سرویس (DoS) در سیستمهای بدون وصله را بدهد، شناسایی کند.
این نقصها مستلزم این است که مهاجمان به کاربران محلی دسترسی داشته باشند و نمیتواند از راه دور مورد بهرهبرداری قرار بگیرد. اما با استفاده از ابزارهای مخربی که روی دستگاههای دارای نسخههای آسیبپذیر NVIDIA GFE مستقر شدهاند میتوان از آنها سوءاستفاده کرد.
علاوهبر این، حملاتی که از این آسیبپذیریها بهرهبرداری میکنند بر اساس NVIDIA از پیچیدگی زیادی برخوردار نیستند در حالی که به امتیازات کمی نیز نیاز دارند و احتیاجی به تعامل کاربر ندارند.
NVIDIA GFE یک ابزار همراه برای کارتهای گرافیک GeForce GTX است که درایورهای شما را بهروز نگه میدارد، تنظیمات بازی را بهطور خودکار بهینه میکند و آسانترین راه را برای به اشتراک گذاشتن بهترین لحظات بازی با دوستانتان فراهم میکند.
CVE‑۲۰۲۰‑۵۹۷۷ یک آسیبپذیری با بالاترین درجه اهمیت است که میتواند منجر به افزایش امتیاز دسترسی و اجرای کد پس از بهرهبرداری موفقیتآمیز شود توسط NVIDIA اصلاح شد.
این آسیبپذیری همچنین به مهاجمان این امکان را میدهد تا ویندوز کامپیوترهایی را که دارای NVIDIA GFE بدون وصله هستند با ایجاد حالت انکار سرویس غیرقابل استفاده کنند.
آسیبپذیری CVE‑۲۰۲۰‑۵۹۷۷ شامل یک مسیر جستوجوی کنترل نشده است و هنگام لود شدن NodeJS NVIDIA Web Helper که یک ماژول وبسرور است استفاده میشود. باگ دیگر با اهمیت بالا ، CVE‑۲۰۲۰‑۵۹۹۰، در مؤلفه ShadowPlay وجود دارد که از ACTIVELabs گزارش شده است.
سه آسیبپذیری در به روزرسانی امنیتی که در اکتبر ۲۰۲۰ رفع شد به همراه توضیحات کامل و امتیاز پایه CVSS V۳ که توسط NVIDIA تعیینشده است در زیربه طور کامل شرح داده شده است.
CVE ۲۰۲۰ ۵۹۷۷
NVIDIA GeForce Experience دارای یک آسیبپذیری در NVIDIA Web Helper NodeJS وبسرور است که در آن از یک مسیر جستوجوی کنترلنشده برای لود شدن یک نود ماژول استفاده میشود و ممکن است منجر به اجرای کد، انکار سرویس، افزایش سطح دسترسی و افشای اطلاعات شود. امتیاز پایه:۸,۲
CVE ۲۰۲۰ ۵۹۹۰
NVIDIA GeForce Experience دارای یک آسیبپذیری در مؤلفه ShadowPlay است که ممکن است منجر به افزایش امتیاز دسترسی محلی، اجرای کد، انکار سرویس یا افشای اطلاعات شود. امتیاز پایه:۷,۳
CVE ۲۰۲۰ ۵۹۷۸
NVIDIA GeForce Experience یک آسیبپذیری در سرویسهای خود دارد که در آن یک فایل توسط nvcontainer.exe با ورود عادی کاربر و با سطح دسترسی LOCAL_SYSTEM ایجاد میشود که ممکن است منجر به انکار سرویس یا افزایش سطح دسترسی شود.امتیاز پایه: ۳,۲
این شرکت همچنین توصیه میکند که برای ارزیابی مخاطره پیکربندی خاص سیستم خود با یک متخصص امنیت یا فناوری اطلاعات مشورت کنید.
نسخههای تحت تأثیر GeForce Experience
این آسیبپذیریها فقط رایانههایی با نسخههای Windows و NVIDIA GeForce Experience قبل از ۳,۲۰.۵.۷۰ را تحت تأثیر قرار میدهند، نسخهای که این سه آسیبپذیری در آن رفع شده است.
برای اعمال بهروزرسانی امنیتی باید آخرین نسخه نرمافزار (یعنی ۳,۲۰.۵.۷۰) را از صفحه دانلود GeForce دانلود کنید یا سرویس گیرنده GFE را راهاندازی کنید تا بهصورت خودکار از طریق مکانیزم بهروزرسانی داخلی آن را اعمال کند.
در ماه جولای، NVIDIA یک نقص امنیتی دیگر را در تمامی نسخههای GeForce Experience قبل از ۳,۲۰.۴ برطرف کرد که میتوانست منجر به اجرای کد، تخریب سرویس یا افزایش امتیازات دسترسی شود.
منبع : مرکز مدیریت راهبردی افتا