
Photo by Sergei Starostin on Pexels
預計閱讀 1 分鐘原文來源
事件概述
本週資安研究者 Nightmare Eclipse(亦稱 Chaotic Eclipse)公布了 Nvidia 元件中的新零時差漏洞 GreenSection。該漏洞允許攻擊者在不同使用者之間輕易跨越,甚至能破壞 Windows 桌面視窗管理員 dwm.exe 的處理程序,雖無法直接取得系統最高權限,但其跨使用者特性已足以構成重大安全隱憂。
漏洞技術細節
GreenSection 的根源在於多個 Nvidia 使用者模式元件共用同一塊 全域記憶體區段,且此區段對所有本機程式皆開放 讀寫 權限。該區塊儲存了關鍵的資料結構,當應用程式執行時,惡意程式可利用此共享記憶體寫入超出預期範圍的資料,造成 記憶體越界寫入(out‑of‑bounds write)。
- 跨使用者利用:因記憶體區段不受使用者帳號隔離,攻擊者只要在同一台機器上執行惡意程式,即可對其他使用者的 Nvidia 元件產生影響。
- 破壞 dwm.exe:dwm.exe 負責桌面視覺效果與視窗排版,若其核心資料被覆寫,可能導致畫面異常、系統不穩,甚至觸發服務當機。
可能影響與風險
-
企業環境:在多使用者的工作站或遠端桌面環境中,攻擊者可藉由低權限帳號入侵,進一步干擾其他同事的圖形介面,造成生產力下降。
-
個人使用者:即使僅安裝 Nvidia 顯示卡驅動,若電腦同時安裝了防毒軟體(如卡巴斯基、Avast),過往研究已顯示同一研究者亦能發掘權限提升漏洞,使用者應保持警覺。
-
供應鏈安全:此類共享記憶體設計若未受到嚴格檢驗,可能成為未來其他硬體供應商的攻擊面。
後續與建議
- 廠商回應:Nvidia 須儘速釋出修補程式,限制全域記憶體區段的寫入權限,或改以每個使用者獨立的記憶體空間取代共享模式。
- 使用者防護:暫時可透過 Windows 更新與 Nvidia 驅動程式的最新版本降低風險;同時,對不需圖形加速的環境考慮禁用相關 Nvidia 元件。
- 資安監控:企業 IT 部門應加強對 dwm.exe 異常行為的偵測,並將相關事件納入 SIEM 系統的告警規則。
GreenSection 的揭露再次提醒,硬體驅動層面的共享記憶體設計若缺乏嚴格的隔離機制,將成為攻擊者跨使用者的突破口。未來資安研究與供應鏈審查需要同步加強,才能在圖形運算日益重要的環境中,維護使用者的資訊安全。
分享