VU#529388: Pegatron Tdelo64.sy... 노트

VU#529388: Pegatron Tdelo64.sys의 보호되지 않은 IOCTL 인터페이스를 통한 권한 상승 취약점

Pegatron tdeio64.sys 드라이버에 권한 상승 취약점이 존재합니다. 이 문제는 사용자 요청을 제대로 검증하지 못하는 보호되지 않은 IOCTL 디스패치 루틴에서 비롯됩니다. 권한이 없는 로컬 공격자는 이를 악용하여 임의의 커널 메모리를 읽고 쓸 수 있습니다. 궁극적으로 NT AUTHORITY\SYSTEM 권한을 획득할 수 있습니다. 이 드라이버는 특권 IOCTL 요청을 위해 \.\TdeIo 장치 인터페이스를 노출합니다. 적절한 액세스 제어 및 사용자 제공 메모리 주소 검증이 부족합니다. 조작된 DeviceIoControl 요청은 프로세스 토큰을 덮어쓸 수 있어 권한 상승으로 이어집니다. 또한 일부 IOCTL은 하드웨어 I/O 포트와 직접 상호 작용할 수 있도록 하여 하드웨어 조작을 가능하게 합니다. 악용 시 시스템이 완전히 손상되어 자격 증명 추출 및 루트킷 설치가 가능합니다. 현재 벤더 수정 사항은 제공되지 않습니다. 조직은 필요하지 않은 경우 드라이버를 비활성화하거나 제거해야 하며 WDAC 또는 HVCI와 같은 보안 기능을 고려해야 합니다.