NVIDIA修复了Windows GPU显示驱动程序中的十个漏洞

NVIDIA发布了针对各种显卡型号的修复显示安全更新 ,解决了其GPU驱动程序中的驱动四个高危漏洞和六个中危漏洞 。该安全更新修复了可能导致拒绝服务 、程序信息泄露 、个漏特权提升 、修复显示代码执行等的驱动漏洞。这些更新已适用于Tesla 、程序RTX/Quadro、个漏NVS 、修复显示Studio 和 GeForce 软件产品,驱动涵盖驱动R450、程序R470 和 R510等类型。个漏有趣的模板下载修复显示是,除了积极支持的驱动当前和最近的产品线,NVIDIA的程序更新还涵盖了GTX 600和 GTX 700 Kepler系列显卡 ,这类产品在2021年10月就停产了。NVIDIA此前承诺将继续为这些产品提供关键安全更新,直至2024年9月,而此次驱动程序更新兑现了这一承诺 。
本月修复的四个高严重性缺陷是:
CVE-2022-28181(CVSS v3 得分 :8.5) - 由通过网络发送的特制Shader导致的亿华云内核模式层越界写入 ,可能导致代码执行、拒绝服务 、权限升级 、信息泄露和数据篡改。CVE-2022-28182(CVSS v3 得分:8.5)——DirectX11 用户模式驱动程序存在缺陷 ,允许未经授权的攻击者通过网络发送特制的共享并导致拒绝服务 、权限升级、信息泄露和数据篡改。CVE-2022-28183(CVSS v3 分数:7.7)- 内核模式层中的漏洞,非特权普通用户可能导致越界读取 ,这可能导致拒绝服务和信息泄露。免费模板CVE-2022-28184(CVSS v3 得分:7.1) - DxgkDdiEscape 的内核模式层(nvlddmkm.sys) 处理程序中的漏洞,普通非特权用户可以访问管理员特权寄存器 ,这可能导致拒绝服务、信息泄露 ,以及数据篡改 。这些漏洞对权限要求低且无需用户交互,因此它们可以被整合到恶意软件中 ,从而允许攻击者执行具有更高权限的命令。前两个可以通过网络利用 ,而另外两个可以通过本地访问来利用,这对于感染低权限系统的恶意软件仍然很有帮助 。香港云服务器
发现CVE-2022-28181和CVE-2022-28182的Cisco Talos今天还发布了一篇文章 ,详细介绍了他们如何通过提供格式错误的Compute Shader来触发内存损坏漏洞,威胁行为者可以通过WebAssembly和WebGL在浏览器中使用恶意Shader。
对于CVE-2022-28181 ,Talos说“特制的可执行/ shader文件可能导致内存损坏。这个漏洞可能由运行虚拟化环境(即 VMware、qemu 、VirtualBox 等)的虚拟机触发,以执行虚拟机到主机的逃逸。理论上这使用webGL和webassembly的高防服务器Web浏览器也可能触发漏洞。”
有关本月涵盖的所有修复程序以及每个软件和硬件产品的更多详细信息,请查看NVIDIA官网的安全公告。建议所有用户尽快应用已发布的安全更新。用户可以从NVIDIA的下载中心找到他们型号的最新更新。但是如果用户不是特别需要该软件来保存游戏配置文件或使用其流媒体功能 ,NVIDIA建议可以不要使用它,源码库因为它会带来不必要的安全风险和资源使用。
参考来源:https://www.bleepingcomputer.com/news/security/nvidia-fixes-ten-vulnerabilities-in-windows-gpu-display-drivers/
相关文章
一批新的恶意安卓应用程序冒充无害的文件管理器,渗入到了官方的Google Play应用程序商店中,用Sharkbot银行木马感染众多用户。这些应用程序在安装时并不携带恶意攻击载荷,以便在Google2025-12-07
随着网络攻击手段的日益多样化和复杂化,传统基于检测的网络安全防护模式已经难以应对当前的安全威胁挑战。在此背景下,越来越多的组织开始采用网络安全风险量化,并将其作为增强组织安全风险分析和治理能力的一种有2025-12-07
恶意安卓应用程序假冒谷歌、Instagram、WhatsApp 窃取用户凭证
近日,研究人员发现有恶意安卓软件伪装成谷歌、Instagram、Snapchat、WhatsApp 和 X前 Twitter)从受攻击的设备上窃取用户的凭据。SonicWall Capture Lab2025-12-07
《2024年度邮件安全报告》:绕过安全电子邮件网关的恶意邮件增加了105%
近日,电子邮件安全公司Cofense发布的《2024年度邮件安全报告》指出,在2023年,绕过安全电子邮件网关SEG)的恶意电子邮件威胁增加了100%以上。换句话说,电子邮件安全解决方案并未有效地阻止2025-12-07
《2023年全球云威胁报告》:90%的安全供应链实则并不安全
近日,云安全公司Sysdig发布了《2023年全球云威胁报告》,研究了瞄准垂直行业的针对性云攻击,结果发现云攻击者正在通过利用云服务和常见的错误配置,以复杂的方式发展他们的技术和工具包。更重要的是,云2025-12-07
在现代企业组织的网络安全建设中,安全运营团队无疑发挥着非常重要的作用。他们始终站在网络安全防护的第一线:部署防护工具、监控系统运行状态,并在威胁发生时进行应急响应。然而,要做好网络安全运营工作并不容易2025-12-07

最新评论