VU#529388:通过 Pegatron Tdelo64.... 笔记

VU#529388:通过 Pegatron Tdelo64.sys 中未受保护的 IOCTL 接口导致的权限提升漏洞

Pegatron 的 tdeio64.sys 驱动程序存在权限提升漏洞。该问题源于一个未受保护的 IOCTL 分发例程,未能验证用户请求。未经授权的本地攻击者可利用此漏洞读取和写入任意内核内存,最终获得 NT AUTHORITY\SYSTEM 权限。该驱动程序暴露了 \.\TdeIo 设备接口以处理特权 IOCTL 请求,但缺乏充分的访问控制和用户提供的内存地址验证。精心构造的 DeviceIoControl 请求可覆盖进程令牌,从而导致权限提升。此外,某些 IOCTL 允许直接与硬件 I/O 端口交互,从而实现硬件操控。利用该漏洞可导致系统完全被攻破,允许提取凭据并安装根kits。目前尚无厂商修复方案。组织若无需该驱动程序,应禁用或移除它,并考虑启用如 WDAC 或 HVCI 等安全功能。