NVIDIA發佈GeForce Ecperience應用安全更新,修復2個高危漏洞

NVIDIA為其GeForce Experience 應用發佈了安全更新,以解決幾個可以允許攻擊者執行任意代碼、提升權限、接觸敏感訊息以及觸發DoS狀態的漏洞。

這3個漏洞的CVE代號分別為CVE-2020-5977、CVE-2020-5990以及CVE-2020-5978。其中,CVE-2020-5977以及CVE-2020-5990都是屬於高危漏洞,危險程度得分分別為8.2以及7.3分。

CVE-2020-5977是由一個在加載NVIDIA Web Helper NodeJS Web Server節點時的不受控搜尋路徑導致的,它可被用來提升權限以及執行任意漏洞,同時也容許攻擊者通過觸發DoS來使目標系統上的GeForce Experience 應用無法使用。而CVE-2020-5990則是一個存在於ShadowPlay組件中的漏洞,同樣可以讓攻擊者提權、執行任意代碼以及泄露訊息等。至於威脅程度較低的CVE-2020-5978則是由一個被nvcontainer.exe以用户本地權限創建的文件夾引起的,可以導致DoS以及被用作提權。

NVIDIA 表示

“風險評估是基於各種已安裝的系統的平均風險而成的,可能不能真實地反映本地系統的風險。”

這次的幾個漏洞影響全部3.20.5.70版之前的GeForce Experience 應用。考慮到不少玩家在安裝NVIDIA驅動時都會選擇默認的安裝方式因此把GeForce Experience 應用也裝上,以及有不少玩家都會用GeForce Experience 內的遊戲優化功能來提升幀數(雖然很多時候登不上,並且優化不一定有效果),因此也是建議玩家儘快 下載 最新版的GeForce Experience 應用,或者讓GeForce Experience 自行升級到最新版本。