Pegatron Tdelo64.sys における保護されて... ノート

Pegatron Tdelo64.sys における保護されていないIOCTLインターフェースを介した特権昇格の脆弱性 VU#529388

Pegatron tdeio64.sys ドライバーに特権昇格の脆弱性が存在します。この問題は、ユーザーリクエストを検証しない保護されていないIOCTLディスパッチルーチンに起因します。権限のないローカル攻撃者は、これを悪用して任意のカーネルメモリを読み書きできます。これにより、最終的にNT AUTHORITY\SYSTEM権限を取得できます。このドライバーは、特権IOCTLリクエストのために\.\TdeIoデバイスインターフェイスを公開します。アクセス制御とユーザー提供のメモリアドレスの検証が不十分です。細工されたDeviceIoControlリクエストは、プロセスアクセストークンを上書きし、特権昇格につながる可能性があります。さらに、一部のIOCTLはハードウェアI/Oポートとの直接的な対話を可能にし、ハードウェア操作を可能にします。悪用により、システム全体が侵害され、資格情報の抽出やルートキットのインストールが可能になります。現在、ベンダーによる修正はありません。組織は、不要な場合はドライバーを無効化または削除し、WDACやHVCIなどのセキュリティ機能を検討する必要があります。