03 mars 2025Ravie LakshmananRansomware / vulnérabilité

Les acteurs de la menace ont exploité une vulnérabilité de sécurité dans le pilote BIONTDRV.SYS de Paragon partitionner dans les attaques de ransomwares pour augmenter les privilèges et exécuter du code arbitraire.

La faille zéro-jour (CVE-2025-0289) fait partie d’un ensemble de cinq vulnérabilités découvertes par Microsoft, selon le CERT COORDINATION CENTER (CERT / CC).

“Ceux-ci incluent la cartographie arbitraire de la mémoire du noyau et les vulnérabilités d’écriture, une déréférence du pointeur nulle, un accès aux ressources du noyau insécurisé et une vulnérabilité de mouvement de mémoire arbitraire”, CERT / CC dit.

Cybersécurité

Dans un scénario d’attaque hypothétique, un adversaire avec un accès local à une machine Windows peut exploiter ces lacunes pour dégénérer les privilèges ou provoquer une condition de déni de service (DOS) en profitant du fait que “biontdrv.sys” est signé par Microsoft.

Cela pourrait également ouvrir la voie à ce qu’on appelle une attaque de conducteur vulnérable (BYOVD) sur les systèmes où le conducteur n’est pas installé, permettant ainsi aux acteurs de la menace d’obtenir des privilèges élevés et d’exécuter du code malveillant.

La liste des vulnérabilités, qui ont un impact

  • CVE-2025-0285 – Une vulnérabilité de cartographie de mémoire arbitraire du noyau dans la version 7.9.1 causée par un incapacité à valider les longueurs de données fournies par l’utilisateur. Les attaquants peuvent exploiter ce défaut pour augmenter les privilèges.
  • CVE-2025-0286 – Une vulnérabilité de mémoire arbitraire d’écriture de mémoire du noyau dans la version 7.9.1 en raison d’une mauvaise validation des longueurs de données fournies par l’utilisateur. Ce défaut peut permettre aux attaquants d’exécuter du code arbitraire sur la machine de la victime.
  • CVE-2025-0287 – Une vulnérabilité de déréférence du pointeur nul dans la version 7.9.1 causée par l’absence d’une structure maîtrelrp valide dans le tampon d’entrée. Cela permet à un attaquant d’exécuter le code du noyau arbitraire, permettant une escalade de privilège.
  • CVE-2025-0288 – Une vulnérabilité arbitraire de la mémoire du noyau dans la version 7.9.1 causée par la fonction Memmove, qui ne désinfecte pas l’entrée contrôlée par l’utilisateur. Cela permet à un attaquant d’écrire la mémoire arbitraire du noyau et d’atteindre l’escalade des privilèges.
  • CVE-2025-0289 – Une vulnérabilité d’accès aux ressources du noyau non sécurisé dans la version 17 provoquée par le fait de valider le pointeur MaptedSystemva avant de le passer à HalreturnToFirmware. Cela permet aux attaquants de compromettre le service affecté.
Cybersécurité

Les vulnérabilités ont depuis été abordé par Paragon Software avec la version 2.0.0 du pilote, avec la version sensible du pilote ajouté à Liste de blocs de pilote de Microsoft.

Le développement intervient quelques jours après que le point de contrôle a révélé que les détails d’une campagne de logiciels malveillants à grande échelle qui ont mis à profit un autre pilote Windows vulnérable associé à la suite de produits d’Adlice (“Truesight.sys”) pour contourner la détection et déployer le malware Gh0st Rat.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57