NVIDIA随意文件写入号令执行(CVE-2019-5674)

破绽介绍

在这篇文章中,我们将对NVIDIA GeForce Experience(GFE)中的随意文件写入破绽(CVE-2019-5674)进行深入剖析。人人都知道,好多使用了N卡的设备在安装NVIDIA GeForce产物时默认都邑安装NVIDIA GeForce Experience(GFE),因为存在这个破绽,冲击者将可以强制让应用法式以特权用户身份在方针系统中写入随意文件。简洁来说,你能够经由重写要害系统文件来让主机无法正常办事,并且你甚至还能够掌握、行使和窃取方针系统中的数据。

[原创文章:www.ii77.com]

因为GFE在写入日志文件时使用的是SYSTEM用户权限,这种不平安的权限设置将导致随意系统文件均可被重写。除此之外,日志文件中的数据也是用户可掌握的,冲击者将能够向日志文件中注入掌握号令,然后将其存储为batch文件来执行并实现提权。 [原创文章:www.ii77.com]

NVIDIA GeForce Experience

凭据NVIDIA官网的介绍,GeForce Experience GFE不光能够更新升级显卡驱动,并优化你的游戏设置,并且还能够截图,或跟同伙分享视频流文件。更主要的是,它能够给N卡用户供应更多的附加功能。

破绽发现

其时在剖析NVIDIA办事和应用法式时,我先打开的是历程监控软件(Procmon),剖析后我发现,有两个跟NVIDIA有关的历程或者会有搞头:nvcontainer.exe和NVDisplay.Container.exe。接下来,我在Procmon中添加了一个过滤器来查察*container.exe会向那些文件写入数据。

在过滤器的匡助下,我们只需要存眷“写入文件”的把持即可,人人能够从下图中看到,这些历程会以“NT AUTHORITY\SYSTEM”来向“C:\ProgramData”目录中写入多个日志文件(个中还包罗通俗用户能够点窜的文件)。

搜检这些文件的权限之后,我们能够看到“Everyone”组中的用户拥有对这些文件的完整掌握权。

所以,SYSTEM组和Everyone组中的成员均可随意掌握这些文件,包罗建立跟其他系统文件的硬链接或符号链接。若是冲击者不克以通俗用户身份来点窜某个系统文件,那么在建立了跟该文件相关系的链接之后,SYSTEM历程将搜刮这个链接(自己就是日志文件,默认时可写入的),并许可向该文件写入数据。受影响的文件将包罗要害系统文件,而这些文件一旦被不法点窜,将导致应用法式或把持系统溃逃。

行使随意文件写入破绽

在行使该破绽前,我们需要使用symboliclink-testing-tools来建立符号链接和硬链接,因为该对象能够帮我们以通俗用户权限建立系统文件的链接。在测试过程中,我还使用了Createsymlink对象并建立了一个暂时符号链接:“C:\ProgramData\NVIDIACorporation\nvstapisvr\nvstapisvr.log”=>“C:\windows\test.file”,这个test.file文件只有治理员权限可写。为了确保符号链接建立成功,我们需要让“C:\ProgramData\NVIDIACorporation\nvstapisvr\”目录为空,若是该目录不为空,则会看到如下图所示的错误信息:

接下来,当NVIDIA特权历程向日志文件“C:\ProgramData\NVIDIACorporation\nvstapisvr\nvstapisvr.log”中写入数据时,该历程实际上是在向“C:\windows\test.file”写入数据。

这就表明,该破绽能够许可我们重写随意系统文件。但如许还远远不敷,因为我们还无法让某些文件溃逃或让系统拒绝办事。这是因为特定日志文件中的数据今朝仍是弗成掌握的,它只会写入所有本该记录的日志数据。

是以,我们需要掌握写入到日志文件中的数据。经由剖析之后,我发现“C:\ProgramData\NVIDIACorporation\nvstreamsvc\nvstreamsvcCurrent.log”中包含一些有趣的字符串,并且当GeForce Experience的“GameStream”开关打开或封闭时,“C:\ProgramData\NVIDIA Corporation\NvStreamSrv\settings.txt”中包含的某些变量会写入到nvstreamsvcCurren日志文件中。

点击这个开关,能够让“C:\ProgramData\NVIDIACorporation\nvstreamsvc\nvstreamsvcCurrent.log”记录settings.txt文件中包含的URL地址:

接下来,我测验向这些变量值后背添加一些号令来点窜日志文件:

果真成功了:

固然这里有一堆其他的日志数据,但我们注入的号令最终照样会在.bat文件中执行的。再加上如今我能够向随意目录中写入文件,那么我就能够向存在破绽的文件中注入有效号令,然后把文件写入到系统启动目录中,然后执行注入的号令,最终实现提权。

但这里照样有一个问题,也就是建立符号链接的目录必需为空,但如今的目录包含NVIDIA办事需要使用的文件,并且我还删不掉。然则,这个问题进入平安模式就解决了。

总结一下:

1、将需要执行的号令添加到“C:\ProgramData\NVIDIACorporation\NvStreamSrv\settings.txt”;

2、 清空“C:\ProgramData\NVIDIACorporation\nvstreamsvc\”目录;

3、 建立符号链接:“C:\ProgramData\NVIDIACorporation\nvstreamsvc\nvstreamsvcCurrent.log”=>“C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\cmd.bat”

建立符号链接:

切换“GameStream”办事的开关,然后系统启动目录中就会有我们的cmd.bat文件了:

完整提权

NVIDIA自己带有好多batch文件,这些文件能够在“C:\Windows”目录中找到:

当“NVIDIA Display Container”或“NVIDIA TelemetryContainer”办事溃逃了两次以上时,这些文件就会以SYSTEM权限运行,这也是NVIDIA办事的恢复机制:

这些文件同样是我们能够行使的,我们只需要让NVIDIA办事溃逃三次,就能够强制让BAT文件执行,并实现提权。

所受影响版本
GeForce Experience <= 3.18

 * 参考起原:rhinosecuritylabs,FB小编Alpha_h4ck编译,转载请注明来自FreeBuf.COM

介绍阅读


自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 方才,谷歌发布多云治理平台

    昨天,在Google Cloud NEXT 2019大会上,GoogleCEOSundarPichai 公布推出Anthos, 这是一款基于Google云办事的多云治理平台, 客户能够在这个平台上运行竞争敌手的云。 Anthos办事能与AWS和Azure协同工

  2. 2 厉害了,5G+VR直播!摇摇手机全景看汉马!

    本周日上午7:30 2019武汉马拉松将鸣枪开跑! 想看汉马 到不了现场怎么办? 本年,长江日报将尝鲜 用5G+360°VR手艺 对整个赛事全程直播 全景显现汉马盛况!! 5G直播 超高清赛事无延时看

  3. 3 【科技早报7点整】京东回应“员工因裁员自杀”马云谈996 华为谷歌就手机变砖案初步息争……

    早上好,科技圈 【一度蜜科技早报】第 444 期 1.国度网信办:关停清理违法App超3万个 2018年12月以来,国度网信办会同有关部门,针对涉黄涉赌、恶意法式、违规游戏、不良进修类移动

  4. 4 瑞焕激光:用北欧立异助力中国智造

    瑞焕激光源自科技立异之国瑞典,总部位于北欧工业中心—瑞典哥德堡贸易大区,是一家以高端激光应用手艺为根蒂,生产和研发周详激光加工设备,供应智能制造主动化解决方案为焦

  5. 5 戴尔科技集体大力支撑中国慕课大会!

    北京 本周二在北京友情宾馆, 一场特别的“大课”吸引了包罗中国教育部,中宣部,工信部等相关部委和司局向导,及600多位国表里教育界专家和教师代表列入。 大 是一场什么样的“

  6. 6 美国公布大规模5G投资规划!特朗普放话:美国必需赢!

    为确保美国在5G范畴的向导地位,本地时间4月12日,美国总统特朗普和FCC主席AjitPai在白宫公布扩大5G规划,将以“非常勇敢的动作”释放5G无线频谱和鼓励5G投资。 特朗普说:“美国必需

  7. 7 【有益思】将来人工智能城市是啥样? 专家认为特点是“互联”和“共享”

    在5G时代光降之际,人工智能弗成避免地将周全进入我们的生活范畴,那么将来的人工智能城市会是什么样的呢? 近日,在春意盎然、樱花绽放的同济大学四平路校区,由上海市欧美同

  8. 8 中国移动开通三沙首个5G基站 5G旌旗笼盖延伸到故国最南端

    【TechWeb】4月11日23时,由中国移动扶植的三沙市首个5G基站正式开通。 12日上午,三沙市5G长途医疗超声影像搜检应用测试成功完成。 由此,中国移动的5G旌旗笼盖已经延伸到故国的最南

  9. 9 5G时代终于来袭!国内3座城市已公布:5G通话正式取得成功

    若是你是新同伙,请点击上方的蓝色字 存眷 “高科技喜爱者”,包管不会让你失望的. 比来几年,科技在络续地改变着我们的生活,我们身边的很多事物都发生了大巨细小的转变,不外

  10. 10 安恒信息冲刺科创板:拟募资7.6亿 阿里为第二大股东

    雷帝网 雷建平 4月13日报道 安恒信息日前向科创板递交招股书,招股书显露,安恒信息2016年、2017年、2018年营收离别为3.16亿元、4.3亿元、6.4亿元;净利润离别为119万元、5488万元、8348万

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!