34 آسیب‌پذیری امنیتی در درایورهای WDM و WDF ویندوز کشف شد

اخیراً 34 آسیب‌پذیری در درایورهای دستگاه قدیمی در مدل Windows Driver (WDM) و Windows Driver Framework (WDF) کشف شده است که بر محصولات Intel، AMD، Nvidia و دیگران تأثیر می‌گذارد.

به گزارش TechNock، تاکاهیرو هاوریاما، محقق برجسته تهدیدات امنیتی در VMware Carbon Black، 34 آسیب پذیری را در درایورهای دستگاه قدیمی در مدل درایور ویندوز (WDM) و چارچوب درایور ویندوز (WDF) شناسایی و مستند کرده است. برخی از این آسیب پذیری ها متعلق به شرکت هایی مانند AMD، Intel، Nvidia، Dell و Phoenix Technologies است. اما آنها محدود به این شرکت ها نیستند.

آسیب پذیری های فوق در نرم افزار و بایوس یا درایورهای سیستم عامل دستگاه های قدیمی وجود دارد و سیستم را به روی بردارهای حملات مختلف باز می کند و به هکرها اجازه می دهد تا کنترل کامل سیستم را در دست گرفته و اقدامات مخربی مانند افزودن کدهای مخرب، تغییر مجوزهای سیستم و … را انجام دهند. حذف برخی از عبارات ورودی و خروجی

اثبات مفهومی

تامشاردور او می نویسد که شناسایی و ارزیابی شدت این آسیب پذیری ها، مانند همیشه، مستلزم اثبات بررسی مفهومی ارائه شده توسط محققان است. مانند اکثر متخصصان امنیتی مسئول، تاکاهیرو هاوریاما و همکارانش با تولیدکنندگان مسئول تماس گرفتند.

Hauriyama یک اثبات مفهومی برای درایور AMD با نام فایل PDFKRNL.sys ارائه کرد. این مثال مفهومی نشان می دهد که یک کاربر غیرمجاز می تواند cmd.exe را با سطح امنیت سیستم با بهره برداری از ویژگی HVCI در ویندوز 11 اجرا کند.

یک مثال عملی نشان می دهد که در پلتفرم های مبتنی بر Intel Apollo SoC، آسیب پذیری های حذف سیستم عامل به صراحت ذکر شده است. این نمونه اولیه با حذف 4 کیلوبایت اول سیستم عامل دستگاه در حافظه فلش SPI حمله را هدف قرار می دهد.

این روش مشابه دستور SPI clear است. با این حال، پورت و حافظه نگاشت شده ورودی/خروجی نیز استفاده می شود. آسیب پذیری مهم دیگری که گزارش شده است مربوط به غیرفعال کردن قفل BIOS و Intel Boot Guard است.

لازم به ذکر است که برخی از گواهینامه های این رانندگان منقضی شده و برخی از آنها حتی گواهینامه آنها باطل شده است. اما اکنون گزینه هایی با گواهینامه های فعال نیز در لیست درایورها وجود دارد. نمونه های مفهومی بیشتری از جمله اسکریپت های IDAPython را می توان در این وبلاگ و در GitHub یافت.

پاسخ فروشنده

علاوه بر این، تاکاهیرو هاوریاما خاطرنشان کرد که JPCERT/CC در حال هماهنگی با تولیدکنندگان مرتبط برای حل مشکلات است. در زمان نگارش این مقاله، سازندگان بایوس کامپیوتر Phoenix Technologies و AMD گزارش دادند که آسیب‌پذیری‌ها در دو درایور برطرف شده است که امضای آنها هنوز معتبر است. همچنین می گوید که اینتل آسیب پذیری موجود در فایل stdcdrv64.sys را نیز برطرف کرده است.

مایکل هاگ، محقق ارشد تهدیدات امنیتی در Splunk نیز این یافته ها را به وب سایت خود اضافه کرد. این وب سایت فهرستی از درایورهای ویندوز را که کنترل های امنیتی آنها به خطر افتاده است، نگهداری می کند. این درایورهای ویندوز امکان اجرای کدهای مخرب را فراهم می کنند.

این مقاله برای اولین بار 34 آسیب پذیری امنیتی را در درایورهای WDM و WDF ویندوز در Tech Knock کشف کرد – اخبار دنیای فناوری. ظاهر شد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *