Los últimos drivers de NVIDIA pasaron bastante desapercibidos en un primer momento, ya que aunque traían algunas correcciones de errores y nuevo soporte para juegos, no eran demasiado relevantes. En cambio, estos GeForce Driver 566.03 WHQL del 22 de octubre tenían un apartado que NVIDIA publicó y que dejó en stand by a falta de actualizarlo, un boletín que no estaba completo. Pues bien, NVIDIA hoy lo han completado y dicho boletín de seguridad es peor de lo que se esperaba, con 8 vulnerabilidades y 5 de ellas críticas que, por suerte, corrige este driver.
Hay que actualizar, sí o sí, si lo que se pretende es estar seguro. Vamos a ver una por una las 5 vulnerabilidades críticas, las cuales afectan al kernel del driver y que han sido catalogadas con 8,8 sobre 10 en CVSS.
Las tres restantes tienen una puntuación de 7,8, que es grave pero no crítica y también ve afectado el kernel, 6,5 y 2,2. Dado que ya tenemos descripción y CVE al completo en la mañana de hoy, veamos dónde estaba afectado dicho driver y qué vulnerabilidades críticas son en concreto.
El controlador de pantalla para las GPU de NVIDIA para Windows contiene una vulnerabilidad en el componente de 3D Vision en la que el software de servicio estéreo, al abrir un archivo, no comprueba si hay enlaces físicos. Este comportamiento puede provocar la ejecución de código, la denegación de servicio o la escalada de privilegios.
El controlador de pantalla para las GPU de NVIDIA para Windows contiene una vulnerabilidad en el nvlddmkm.sys, así como en el comando de creación de contexto del modo kernel (DDI) DxgkDdiCreateContext en el que el producto utiliza una entrada no confiable al calcular o usar un índice de matriz, pero el producto no es válido, o bien, valida incorrectamente el índice para garantizar que dicho índice haga referencia a una posición válida dentro de la matriz, lo que puede provocar una denegación de servicio o una escalada de privilegios.
El controlador de pantalla para las GPU de NVIDIA para Windows contiene una vulnerabilidad en la capa del modo kernel para nvlddmkm.sys modo kernel DxgkDdiSetRootPageTable en la que la aplicación desreferencia un puntero que espera que sea válido, pero es NULL, lo que puede provocar la ejecución de código, la denegación de servicio o la escalada de privilegios.
El controlador de pantalla para las GPU de NVIDIA para Windows contiene una vulnerabilidad en el nvlddmkm.sys enfocado al modo kernel con DxgkDdiSubmitCommandVirtual, donde en la que la aplicación desreferencia un puntero que espera que sea válido, pero es NULL, lo que puede provocar una denegación de servicio o una escalada de privilegios.
El controlador de pantalla de la GPU de NVIDIA para Windows contiene una vulnerabilidad en la capa de modo kernel DxgkDdiEscape en el cual el software utiliza una operación secuencial para leer o escribir en un búfer, pero utiliza un valor de longitud incorrecto que hace que acceda a una memoria que está fuera de los límites del búfer, lo que puede provocar una denegación de servicio o una escalada de privilegios.
En definitiva, y como podemos ver, de las 8 vulnerabilidades de NVIDIA, 5 son críticas y permiten un ataque de denagación de servicio o una escalada de privilegios por el atacante, lo que deja el PC en grave peligro sin este driver. De las otras tres vulnerabilidades restantes, dos afectan de nuevo al DxgkDdiEscape y la última, la menos peligrosa, permite al atacante acceder a los datos de la aplicación que se ejecute por la GPU a través de un Side-Channel.
Dicho esto, queda en relieve que hay que actualizar a este driver por motivos obvios de seguridad, ya no tanto por rendimiento o soporte, simplemente por mantenernos a salvo de un posible ataque, improbable, pero no imposible.
Para poder comprar, aprovechar las promociones y utilizar los medios de pago en nuestro sitio es requisitio estar correctamente registrado. En ningún momento recibirá correo electrónico que no haya solicitado. Pero se le pediran una serie de datos personales indispensables para cualquier operación comercial.
Los datos solicitados son necesarios para confeccionar la factura de los productos comprados y la dirección física para el envio de su compra.
Para más informació sobre nuestras políticas en el tratamiento de los datos personales visite la sección Terminos y Condiciones.
