行业动态

防御吧作为15年知名老牌域名服务商,CNNIC和CANN双认证域名注册商,已经
持续为500多万个域名提供服务,包括智能DNS/自由转移/隐私保护等服务!
NVIDIA修复了Windows GPU显示驱动程序中的严重漏洞
2020-03-02 09:04:14 【

NVIDIA今天(2020年2月28日)发布了GPU显示驱动程序安全更新,该更新修复了严重性和中等严重性漏洞,这些漏洞可能导致代码执行,特权的本地升级,信息泄露以及未打补丁的Windows计算机上的服务被拒绝。

NVIDIA今天修补的所有GPU显示驱动程序安全漏洞都需要本地用户访问,这意味着攻击者将无法远程利用它们,而是需要首先在系统上立足才能执行针对固定错误的漏洞利用代码。

这些安全漏洞要求潜在的攻击者具有本地用户访问权限,但也可以通过运行于易受攻击的NVIDIA GPU显示驱动程序的系统上远程放置的恶意工具来滥用它们。

如今的安全更新还修复了用于访客操作系统的NVIDIA Virtual GPU Manager和NVIDIA vGPU图形驱动程序中的一个高严重性漏洞和两个中等严重性漏洞,这些漏洞在触发时可能导致拒绝服务状态。

Windows驱动程序安全性问题

这两个GPU显示驱动程序问题的CVSS V3基本得分在6.7到8.4之间,并且会影响Windows计算机,而三个NVIDIA vGPU软件错误的严重性等级在5.5到7.8之间。

通过滥用这些安全问题,攻击者可以轻松地升级其特权,而无需用户交互来获得高于受感染系统最初授予的权限的权限。

这些错误还可能通过触发拒绝服务状态,执行恶意代码或访问目标系统上的敏感信息,使未打补丁的计算机暂时无法使用。

下表列出了NVIDIA在2020年2月安全更新中修复的软件安全问题,并附有完整说明和CVSS V3基本评分。

NVIDIA GPU显示驱动程序的CVE
CVE描述基本分数
CVE‑2020‑5957NVIDIA Windows GPU显示驱动程序在NVIDIA控制面板组件中包含一个漏洞,具有本地系统访问权限的攻击者可能会破坏系统文件,这可能导致拒绝服务或特权升级。8.4
CVE‑2020‑5958NVIDIA Windows GPU显示驱动程序在NVIDIA控制面板组件中包含一个漏洞,具有本地系统访问权限的攻击者可以在其中植入恶意DLL文件,这可能导致代码执行,拒绝服务或信息泄露。6.7
NVIDIA vGPU软件的CVE
CVE描述基本分数
CVE‑2020‑5959NVIDIA Virtual GPU Manager在vGPU插件中包含一个漏洞,其中输入索引值的验证不正确,这可能导致拒绝服务。7.8
CVE‑2020‑5960NVIDIA Virtual GPU Manager在内核模块(nvidia.ko)中包含一个漏洞,在该漏洞中可能会发生空指针取消引用,这可能导致拒绝服务。6.5
CVE‑2020‑5961用于来宾OS的NVIDIA vGPU图形驱动程序包含一个漏洞,其中在故障路径上清除不正确的资源会影响来宾VM,从而导致拒绝服务。5.5

根据NVIDIA今天发布的安全公告,“风险评估是基于各种已安装系统的平均风险,可能并不代表本地安装的真正风险。”

但是,正如该通报所补充的那样,“ NVIDIA建议咨询安全或IT专业人员,以评估特定配置的风险。”

奇虎360核心安全部门的Peng Zhiniang Peng和李雪峰报告了严重的CVE‑2020‑5957严重漏洞,该漏洞影响NVIDIA Windows GPU显示驱动程序,可能导致拒绝服务或特权升级

受影响的GPU驱动程序版本

今日的NVIDIA GPU显示驱动程序-2019年2月的安全公告还列出了受影响的和修补的GPU显示驱动程序版本:

CVE软件产品操作系统受影响的版本更新版本
CVE‑2020‑5957
CVE‑2020‑5958
GeForce视窗442.50之前的所有R440版本442.5
NVS Quadro视窗442.50之前的所有R440版本442.5
432.28之前的所有R430版本432.28
426.50之前的所有R418版本426.5
所有R390版本之前的392.59392.59
特斯拉视窗所有R440版本于2020年3月9日这一周可用
426.50之前的所有R418版本426.5

NVIDIA公司表示,一些不会手动修复缺陷的用户也可能会从其计算机硬件供应商处获得Windows GPU显示驱动程序442.05和436.73版本,其中包含当今的安全更新。

NVIDIA补充说:“上表可能不是所有受影响版本或分支版本的完整列表,并且可能会随着更多信息的更新而更新。”

“支持这些产品的早期软件分支版本也会受到影响。如果您使用的是较早的分支版本,请升级到最新的分支版本。”

NVIDIA建议所有客户通过应用NVIDIA驱动程序下载页面上可用的安全更新来修补他们的GeForce,Quadro,NVS和Tesla Windows GPU显示驱动程序

企业NVIDIA vGPU软件用户必须登录NVIDIA企业应用程序中心才能从NVIDIA许可中心获取更新。

要了解计算机上当前已安装的NVIDIA显示驱动程序版本,可以按照此处详细介绍的详细步骤


】【打印关闭】 【返回顶部
分享到QQ空间
分享到: 
上一篇黑客使用Windows 10 RDP ActiveX.. 下一篇隐藏Windows文件扩展名存在安全风..

立足首都,辐射全球,防御吧专注云防御及云计算服务15年!

联系我们

服务热线:010-56157787 ,010-56159998
企业QQ:4000043998
技术支持:010-56159998
E-Mail:800@fangyuba.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解决防御与加速) 版权所有 增值许可:京B2-20140042号
售前咨询
公司总机:4000043998 01056155355
24小时电话:010-56159998
投诉电话:18910191973
值班售后/技术支持
售后服务/财务
备案专员
紧急电话:18610088800