Компания NVIDIA устранила две опасные уязвимости в своем продукте GeForce Experience и призвала пользователей в ближайшее время скачать и установить свежие обновления, чтобы обезопасить систему.

Первый баг с идентификатором CVE‑2019‑5678 получил оценку 7,8 балла по шкале CVSS. Уязвимость затрагивала компонент Web Helper, отвечающий за загрузку и установку драйверов, вход в аккаунт NVIDIA и другие подобные задачи.

Проблема заключалась в некорректной проверке вводимых данных. Злоумышленники, имеющие локальный доступ к системе, могли ввести потенциально вредоносную информацию и выполнить произвольный код. Результатом становился отказ в обслуживании или раскрытие конфиденциальной информации.

Обнаружил уязвимость Дэвид Йесланд (David Yesland) из ИБ-компании Rhino Security Labs.

Вторая уязвимость, CVE‑2019‑5676, получила оценку 7,2 балла по шкале CVSS. Она затрагивала установщик GeForce Experience и была связана с некорректной загрузкой системных DLL-библиотек Windows. При наличии локального доступа к системе баг позволял выполнить код с целью повышения привилегий в системе.

Об ошибке сообщили сразу несколько исследователей, в том числе старший инженер по безопасности FortiGuard Labs Кушал Арвинд Шах (Kushal Arvind Shah), а также независимые специалисты Ясин Сулейман (Yasin Soliman), Мариус Габриэль Михай (Marius Gabriel Mihai) и другие.

GeForce Experience — программное обеспечение для геймеров, использующих графические карты GTX. Оно поддерживает актуальность драйверов и оптимизирует игровые настройки. Баги присутствуют во всех версиях GeForce Experience для Windows старше 3.19.

В этом году в софте GeForce Experience уже находили серьезные ошибки, грозящие выполнением вредоносного кода и отказом в обслуживании. Так, в марте разработчики Google исправили уязвимости в компонентах NVIDIA для мобильных Android-устройств. А в прошедшем месяце компания устранила три бага в продукте GPU Display Driver, среди которых также числился CVE-2019-5676.

Категории: Уязвимости