PT-2025-25537 · Asus · Armoury Crate
CVE-2025-3464
·
Publicado
2025-06-16
·
Atualizado
2025-12-24
CVSS v4.0
8.4
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:L/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
ASUS Armoury Crate versões 5.9.9.0 a 6.1.18.0
Descrição
Existe uma vulnerabilidade de condição de corrida no Armoury Crate, originada de um problema de Time-of-check Time-of-use, podendo levar à bypass de autenticação. Esta vulnerabilidade pode permitir que atores de ameaça escalem privilégios para o nível SYSTEM no Windows, colocando em risco o acesso ao hardware e à memória. A falha afeta o driver AsIO3.sys utilizado pelo Armoury Crate. De acordo com a telemetria mundial do MDE, há uma grande incidência desta vulnerabilidade, tornando-a uma preocupação significativa para os defensores. A vulnerabilidade pode ser explorada através da criação de um hard link que aponte para um arquivo executável no mesmo diretório do AsusCertService.exe, resultando em bypass de autenticação.
Recomendações
Para as versões 5.9.9.0 a 6.1.18.0, atualize o Armoury Crate para a versão mais recente para resolver o problema.
Como solução temporária, considere restringir o acesso ao driver AsIO3.sys para minimizar o risco de exploração.
Evite utilizar o driver vulnerável AsIO3.sys até que o problema seja resolvido.
Restrinja o acesso ao processo AsusCertService.exe para prevenir possíveis abusos.
No momento, não há informações sobre outras medidas de mitigação.
Correção
LPE
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Armoury Crate