Vulnerabilidad en PVRIC (PowerVR Image Compression) (CVE-2023-44216)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2023
Última modificación:
05/10/2023
Descripción
PVRIC (PowerVR Image Compression) en Imagination 2018 y dispositivos GPU posteriores ofrece compresión transparente por software que permite ataques de robo de píxeles de origen cruzado contra feTurbulence y feBlend en la especificación del filtro SVG, también conocido como un problema GPU.zip. Por ejemplo, los atacantes a veces pueden determinar con precisión el texto contenido en una página web de un origen si controlan un recurso de un origen diferente.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:canonical:ubuntu_linux:22.04:*:*:*:lts:*:*:* | ||
cpe:2.3:h:amd:ryzen_7_4800u:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:intel:core_i7-10510u:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:intel:core_i7-12700k:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:intel:core_i7-8700:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows_11:-:*:*:*:professional:*:*:* | ||
cpe:2.3:h:intel:core_i7-10610u:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows_11:-:*:*:*:home:*:*:* | ||
cpe:2.3:h:intel:core_i7-11800h:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:nvidia:geforce_rtx_3060:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows_10:-:*:*:*:pro:*:*:* | ||
cpe:2.3:h:amd:ryzen_5_7600x:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:nvidia:geforce_rtx_2080_super:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:apple:macos:13.1:*:*:*:*:*:*:* | ||
cpe:2.3:h:apple:m1_mac_mini:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://arstechnica.com/security/2023/09/gpus-from-all-major-suppliers-are-vulnerable-to-new-pixel-stealing-attack/
- https://blog.imaginationtech.com/introducing-pvric4-taking-image-compression-to-the-next-level/
- https://blog.imaginationtech.com/reducing-bandwidth-pvric/
- https://github.com/UT-Security/gpu-zip
- https://news.ycombinator.com/item?id=37663159
- https://www.bleepingcomputer.com/news/security/modern-gpus-vulnerable-to-new-gpuzip-side-channel-attack/
- https://www.hertzbleed.com/gpu.zip/
- https://www.hertzbleed.com/gpu.zip/GPU-zip.pdf
- https://www.w3.org/TR/filter-effects-1/