查看: 787|回复: 3

CrowdStrike、Avast、Nvidia零日提权PoC公

[复制链接]
发表于 4 天前 | 显示全部楼层 |阅读模式
安全研究员 Nightmare Eclipse(此前曾以 Chaotic Eclipse、Infinite Nightmare、MSNightmare 等 ID 活动)近日公开了三份零日漏洞利用 PoC,分别针对 Avast、CrowdStrike Falcon Sensor 和 Nvidia 的 Windows 组件。加上 8 月底发布的 Kaspersky 端点安全产品提权漏洞利用 HardBreacher(卡巴已在 8 月 31 日修复),这位研究员近期连续输出多个第三方产品的本地权限提升 exploit。

三个新 PoC 的名称与目标如下:

PrettyPrague:针对 Avast 沙箱组件。研究员称该 PoC 可在目标系统上派生一个 SYSTEM 权限 shell。该漏洞可能影响 Gen Digital 旗下其他产品,包括 AVG、Norton。Gen Digital 回应称已注意到影响部分 Gen 产品(含 Avast Antivirus)的漏洞,并已完成修复,建议用户保持产品更新。

FalconFlank:针对 CrowdStrike Falcon Sensor 的 Office 恶意宏修复功能(Office malicious macros remediation),用于本地权限提升。CrowdStrike 表示正在调查,并建议客户先行禁用 Microsoft Office File Suspicious Macro Removal 的 Windows 策略设置;同时强调 Cloud Anti-malware for Microsoft Office Files 仍可提供保护。详细技术通告见 CrowdStrike 支持门户的 FalconFlank Tech Alert。

GreenSection:针对 Nvidia 多个用户态组件使用的共享全局内存段,涉及越界内存写入(out-of-bounds write)。Nightmare Eclipse 表示该漏洞不能直接获得 SYSTEM 权限,但可以轻松跨用户边界利用,甚至可能用于攻陷 dwm.exe 进程。Nvidia 回应称已知悉相关报告,正在通过安全与产品工程流程评估根因、受影响配置及修复方案。

另一位安全研究员 Kevin Beaumont 也表示,Avast、CrowdStrike、Kaspersky 相关的漏洞利用是可行的。

目前三个 PoC 均已公开,相关产品用户应关注厂商公告。Avast 用户确认已修复则尽快升级;CrowdStrike 用户按官方建议调整策略;Nvidia 用户等待修复或参考后续通告。
回复

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: CrowdStrike、Avast、Nvidia零日提权PoC公

感谢分享,这种第三方安全软件自身出漏洞的新闻确实值得关注。尤其像 CrowdStrike、Avast 这类产品平时权限就高,一旦被本地利用提权到 SYSTEM 影响面不小。PoC 公开加上研究员持续输出,说明这类“杀软杀软”的问题正在被更多人盯上。大家还是尽快核对一下自己用的版本,该升级升级,该调策略调策略吧。
回复 支持 反对

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: CrowdStrike、Avast、Nvidia零日提权PoC公

这几个零日连着出来还挺密集的,看来安全研究员是盯上杀软和显卡驱动这类常驻高权限组件了。Avast那个已经修复还算及时,CrowdStrike让先禁用策略有点意思,不过也说明攻击面确实存在于宏修复功能上。Nvidia那个能跨用户甚至碰dwm,比较值得留意,毕竟显卡驱动装的人太多了。感谢楼主转发,先关注下厂商后续通告。
回复 支持 反对

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: CrowdStrike、Avast、Nvidia零日提权PoC公

这研究员最近输出有点猛啊,接连放了好几个第三方安全软件的提权PoC。虽然本地提权一般需要攻击者先拿到代码执行权限,但配合其他漏洞链利用起来还是挺危险的。 Avast那个修复速度倒是挺快,Norton和AVG用户最好也确认下自己版本是不是受影响。CrowdStrike官方让先关策略这个操作有点意思,看来临时缓解比直接更新驱动来得快?不过对企业用户来说,关掉宏修复功能可能又得权衡下安全性和合规性。Nvidia那个跨用户边界还能碰dwm,听着也不太好搞,等官方修复吧。 PoC都公开了,估计接下来一段时间各家得忙着补洞了。普通用户记得把软件自动更新开着就行。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 13:17 , Processed in 0.022553 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部