CRITICAL🇬🇧 English

CVE-2019-5684

NVIDIA Windows GPU Display Driver — RCE/DoS przez błędny shader DirectX

CVSS 10.0v3.0pub. 2019-08-06upd. 2024-11-21

Podatność w sterownikach DirectX wchodzących w skład NVIDIA Windows GPU Display Driver umożliwia atakującemu wywołanie dostępu poza granice tablicy tekstur wejściowych poprzez specjalnie spreparowany shader. Błąd sklasyfikowany jako CRITICAL z maksymalnym wynikiem CVSS 10.0, może prowadzić do wykonania dowolnego kodu lub odmowy usługi.

Pokaż oryginał (EN)

NVIDIA Windows GPU Display Driver (all versions) contains a vulnerability in DirectX drivers, in which a specially crafted shader can cause an out of bounds access of an input texture array, which may lead to denial of service or code execution.

🤖 Analiza AI
Jak działa

Podatność (CWE-787: Out-of-bounds Write) tkwi w warstwie sterowników DirectX obsługiwanych przez NVIDIA Windows GPU Display Driver. Atakujący dostarcza specjalnie spreparowany shader, który po przetworzeniu przez sterownik powoduje odczyt lub zapis poza granicami tablicy tekstur wejściowych. Taki dostęp poza zakresem pamięci może zostać wykorzystany do nadpisania krytycznych struktur danych, co otwiera drogę do przejęcia kontroli nad wykonaniem kodu.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) systemu lub wykonania dowolnego kodu (RCE) w kontekście sterownika, potencjalnie z podwyższonymi uprawnieniami. Wektor sieciowy bez wymaganych uprawnień i interakcji użytkownika (AV:N/AC:L/PR:N/UI:N) czyni tę podatność szczególnie niebezpieczną w środowiskach z wirtualizacją GPU.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — zaktualizować NVIDIA Windows GPU Display Driver do wersji wskazanej w biuletynie NVIDIA (https://nvidia.custhelp.com/app/answers/detail/a_id/4841). Użytkownicy środowisk VMware powinni zapoznać się z VMSA-2019-0012, a użytkownicy sprzętu Lenovo z biuletynem LEN-28096.

Kogo dotyczy

NVIDIA Windows GPU Display Driver — wszystkie wersje na systemie Microsoft Windows. Podatność dotyczy również środowisk wirtualizacyjnych VMware (zgodnie z VMSA-2019-0012) oraz systemów Lenovo wyposażonych w sterowniki NVIDIA (LEN-28096).

Uwagi

Podatność została opublikowana przez Cisco Talos Intelligence jako TALOS-2019-0779. VMware wydało odrębne poradniki bezpieczeństwa (VMSA-2019-0012) odnoszące się do tej luki w kontekście wirtualizacji GPU.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Nvidia Gpu Driver

    APP
    Nvidia
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit