CRITICAL🇬🇧 English

CVE-2019-5685

NVIDIA Windows GPU Display Driver – RCE przez spreparowany shader DirectX

CVSS 9.8v3.0pub. 2019-08-06upd. 2024-11-21

Podatność w sterowniku GPU NVIDIA dla systemu Windows umożliwia atakującemu wywołanie dostępu poza zakresem tablicy lokalnej shadera w komponentach DirectX. Luka jest krytyczna, ponieważ może prowadzić do wykonania dowolnego kodu lub destabilizacji systemu bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

NVIDIA Windows GPU Display Driver (all versions) contains a vulnerability in DirectX drivers, in which a specially crafted shader can cause an out of bounds access to a shader local temporary array, which may lead to denial of service or code execution.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć specjalnie spreparowany shader, który po przetworzeniu przez sterowniki DirectX powoduje przekroczenie dozwolonego zakresu dostępu do lokalnej tablicy tymczasowej shadera (out of bounds write, CWE-787). Nieprawidłowa operacja zapisu poza przydzielonym obszarem pamięci może zostać wykorzystana do nadpisania sąsiednich struktur danych. W konsekwencji możliwe jest zarówno doprowadzenie do awarii systemu (DoS), jak i wykonanie złośliwego kodu (RCE) w kontekście sterownika kernela.

Skutki

Atakujący może uzyskać możliwość wykonania dowolnego kodu lub spowodować odmowę usługi (DoS), w tym crash systemu operacyjnego. Powaga skutków jest zwiększona przez fakt działania sterownika z wysokimi uprawnieniami w przestrzeni kernela.

Mitygacja

Należy zaktualizować sterownik NVIDIA Windows GPU Display Driver do wersji zawierającej poprawkę, zgodnie z zaleceniami dostępnymi pod adresem https://nvidia.custhelp.com/app/answers/detail/a_id/4841. Użytkownicy urządzeń Lenovo powinni również zapoznać się z biuletynem LEN-28096. Zaleca się jak najszybsze wdrożenie aktualizacji, szczególnie na systemach eksponowanych na niepewne treści graficzne (np. stacje robocze do gier, systemy CAD, kiosk).

Kogo dotyczy

NVIDIA Windows GPU Display Driver – wszystkie wersje opublikowane przed wydaniem patcha; dotyczy systemów Microsoft Windows z zainstalowanym sterownikiem graficznym NVIDIA (w tym urządzeń Lenovo z kartami NVIDIA).

Uwagi

Podatność została zgłoszona przez Cisco Talos (raport TALOS-2019-0812). Osobne powiadomienie bezpieczeństwa wydał producent Lenovo (LEN-28096) dla swoich urządzeń wyposażonych w sterowniki NVIDIA.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Nvidia Gpu Driver

    APP
    Nvidia
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit