Actualités
24/04/24 La version finale de rekordbox 7.0 publiée par Pioneer DJ en mai 2024 ?
16/04/24 Le logiciel Portable SSD Software tire sa révérence pour les SSD USB Samsung
16/04/24 Pilote NVIDIA GeForce Game Ready 552.22 pour Manor Lords et No Rest for the Wicked
05/04/24 Un nouveau firmware pour la webcam Logitech C920
04/04/24 Drivers NVIDIA GeForce 552.12 pour Call of Duty Season 3 et Diablo IV RT
29/03/24 Options+ 1.68 pour le clavier Logitech Signature Slim K950 et la souris Signature Plus M750
25/03/24 La chaîne CORSAIR iCUE LINK supporte désormais jusqu'à 24 périphériques [MAJ]
25/03/24 Samsung publie Magician 8.1 pour les SSD, clés USB et cartes mémoire
21/03/24 Drivers AMD 24.3.1 pour Horizon Forbidden West Complete Edition et nouveaux profils HYPR-RX
19/03/24 Drivers NVIDIA GeForce 551.86 pour Horizon Forbidden West Complete Edition


Fichiers
24/04/24 Thermalright Core Vision/Frozen Warframe 1.2.4
24/04/24 Thermalright Frozen Guardian/Vision 2.0.1
24/04/24 Crucial MX500 CD/USB M3CR04x M3CR046
24/04/24 Pioneer DJ DJM-A9 1.04
24/04/24 Pioneer DJ CDJ-3000 3.13
24/04/24 Pioneer DJ CDJ-TOUR1 1.59
24/04/24 Microsoft Surface Laptop 5 22621 24.040.1348.0 WHQL
24/04/24 Microsoft Surface Laptop 5 19044 24.040.1345.0 WHQL
24/04/24 Microsoft Surface Laptop 4 AMD 22000 24.040.2648.0 WHQL
24/04/24 Microsoft Surface Laptop 4 AMD 19044 24.040.2647.0 WHQL
Accueil / Commentaires des news
Répondre Actualiser Rechercher S'inscrire ou s'identifier FAQ

Pages : 1

Par Julien
Le 02/05/2017 à 15:47:02



Inscription : le 16/02/2001
Localisation : Vitrolles
NVIDIA corrige la faille de sécurité Node.js dans ses drivers GeForce
Il y a quinze jours, les experts en sécurité du site SEC Consult dévoilàient la présente d'une faille de sécurité dans les drivers NVIDIA pour cartes graphiques GeForce.

Les drivers GeForce contiennent en effet l'application GeForce Experience qui fait elle-même appel au composant Node.js pour exécuter du code événementiel JavaScript et lancer des bibliothèques C++ servant à gérer certaines fonctionnalités du GFE comme le téléchargement et l'installation des derniers drivers mais aussi les capture écran, l'activation de la webcam et du micro, le streaming GameStream ou encore l'interface in-game Share.

Dans le pack GeForce, le composant Node.js a été intégré dans l'exécutable NVIDIA Web Helper.exe qui n'est en réalité rien d'autre qu'un mini serveur web qui intercepte les différentes demandes des modules logiciels NVIDIA. Comme la majorité des autres binaires du pack GeForce, ce NVIDIA Web Helper Service a été signé par NVIDIA et figure, à ce titre, dans la liste blanche des applications autorisées sur le système selon la fonctionnalité Microsoft AppLocker.

Le problème est qu'il est possible pour un script malveillant, écrit par exemple en PowerShell, d'envoyer du code via le pipe vers cette implémentation de Node.js faite par NVIDIA et de bénéficier par la même occasion d'une impunité totale puisque le système et n'importe quel antivirus ne verront que l'exécutable NVIDIA Web Helper.exe qui possède une signature valide. Il est dès lors possible d'envoyer des commandes malveillantes au Node.js tout en conservant la réputation de NVIDIA ou pourquoi pas de désactiver le whitelisting afin de lancer n'importe quelle autre application de son choix. Le site SEC Consult donne même quelques exemples pour exploiter cette vulnérabilité.

Cette faille de sécurité a été référencée sous l'identifiant CVE-2017-2650 mais est aussi connue sous le nom Bypass Application Whitelisting. Elle n'est pas à prendre à la légère puisque son score CVSS de base atteint 8,8. Toutes les machines dotées de l'application GeForce Experience 3.x sont affectées ce qui représente des millions de PC à travers le monde.

Informé de cette vulnérabilité, NVIDIA a déjà mis en ligne une nouvelle version corrigée du logiciel GeForce Experience. Il s'agit de la version 3.5.0.76 du GFE qui est soit disponible en mise à jour automatique soit en téléchargement manuel via le fichier ci-dessous. A noter que les derniers drivers GeForce 381.89 WHQL sont fournis avec le GFE 3.5.0.70. Ils sont donc vulnérables à l'issue de leur installation et la mise à jour doit être effectuée par dessus.

Application NVIDIA GeForce Experience 3.5.0.76 pour Windows 7/8/8.1/10


Modérateur TLD
Par dylem29
Le 02/05/2017 à 15:48:49

Inscription : le 21/03/2012
NVIDIA corrige la faille de sécurité Node.js dans ses drivers GeForce    Modifier le message   Configuration de dylem29
Raison de plus pour pas installer Getruc Experience (ratée). :D
Pages : 1


Retour sur le forum Commentaires des news

Identification

Nom d'utilisateur
Mot de passe

  Recevez vos identifiants par e-mail si vous les avez oubliés.
  Inscrivez-vous si vous n'êtes pas encore membre de TousLesDrivers.com.
 
Répondre au message NVIDIA corrige la faille de sécurité Node.js dans ses drivers GeForce

   Message
      

   Insérer des smileys
    :)  ;)  :D  :P  :(  :?:
    Plus de smileys
    Lien N°1 / Lien N°2 / Puce / Gras / Italique / Souligné / Barré

   Merci de lire la FAQ avant d'ajouter un message.