VU#529388: Уязвимость повышения привилегий через незащищенный интерфейс IOCTL в Pegatron Tdelo64.sys
Уязвимость повышения привилегий существует в драйвере Pegatron tdeio64.sys. Эта проблема возникает из-за незащищенной процедуры обработки IOCTL, которая не проверяет пользовательские запросы. Локальный злоумышленник без привилегий может использовать это для чтения и записи произвольной памяти ядра. В конечном итоге это позволяет ему получить привилегии NT AUTHORITY\SYSTEM. Драйвер предоставляет интерфейс устройства \.\TdeIo для привилегированных запросов IOCTL. Ему не хватает адекватного контроля доступа и проверки предоставленных пользователем адресов памяти. Сфабрикованные запросы DeviceIoControl могут перезаписать токены процессов, что приведет к повышению привилегий. Кроме того, некоторые IOCTL позволяют напрямую взаимодействовать с аппаратными портами ввода-вывода, что позволяет манипулировать оборудованием. Эксплуатация приводит к полному компрометации системы, позволяя извлекать учетные данные и устанавливать руткиты. В настоящее время исправление от поставщика отсутствует. Организациям следует отключить или удалить драйвер, если он не нужен, и рассмотреть такие функции безопасности, как WDAC или HVCI.