PT-2025-25537 · Asus · Armoury Crate

CVE-2025-3464

·

Publicado

2025-06-16

·

Atualizado

2025-12-24

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:L/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas ASUS Armoury Crate versões 5.9.9.0 a 6.1.18.0
Descrição Existe uma vulnerabilidade de condição de corrida no Armoury Crate, originada de um problema de Time-of-check Time-of-use, podendo levar à bypass de autenticação. Esta vulnerabilidade pode permitir que atores de ameaça escalem privilégios para o nível SYSTEM no Windows, colocando em risco o acesso ao hardware e à memória. A falha afeta o driver AsIO3.sys utilizado pelo Armoury Crate. De acordo com a telemetria mundial do MDE, há uma grande incidência desta vulnerabilidade, tornando-a uma preocupação significativa para os defensores. A vulnerabilidade pode ser explorada através da criação de um hard link que aponte para um arquivo executável no mesmo diretório do AsusCertService.exe, resultando em bypass de autenticação.
Recomendações Para as versões 5.9.9.0 a 6.1.18.0, atualize o Armoury Crate para a versão mais recente para resolver o problema. Como solução temporária, considere restringir o acesso ao driver AsIO3.sys para minimizar o risco de exploração. Evite utilizar o driver vulnerável AsIO3.sys até que o problema seja resolvido. Restrinja o acesso ao processo AsusCertService.exe para prevenir possíveis abusos. No momento, não há informações sobre outras medidas de mitigação.

Correção

LPE

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06918
CVE-2025-3464

Produtos afetados

Armoury Crate