成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Razer Synapse零日漏洞曝光:插上鼠標(biāo)即可獲得SYSTEM賬戶權(quán)限

安全 漏洞
安全研究人員 jonhat 剛剛在即插即用的 Razer Synapse 軟件中發(fā)現(xiàn)了一個(gè)零日漏洞,可怕之處在于能夠讓用戶在 Windows 設(shè)備上快速獲得 SYSTEM 級(jí)別的管理員賬戶權(quán)限。

安全研究人員 jonhat 剛剛在即插即用的 Razer Synapse 軟件中發(fā)現(xiàn)了一個(gè)零日漏洞,可怕之處在于能夠讓用戶在 Windows 設(shè)備上快速獲得 SYSTEM 級(jí)別的管理員賬戶權(quán)限。作為一家知名的游戲外設(shè)制造商,Razer 官方宣稱該軟件有被全球超過(guò) 1 億用戶所使用。

[[419055]]

在將 RAZER外設(shè)插入Windows10 / 11 設(shè)備時(shí),操作系統(tǒng)會(huì)自動(dòng)下載并安裝 Razer Synapse 軟件,以便用戶輕松設(shè)置驅(qū)動(dòng)程序、配置宏或映射按鍵。

另一方面,SYSTEM 是 Windows 操作系統(tǒng)中設(shè)定的最高權(quán)限,允許用戶在系統(tǒng)上執(zhí)行任何命令。若權(quán)限配置不當(dāng),很容易導(dǎo)致惡意軟件對(duì)系統(tǒng)造成破壞。

A video demonstration of the Razer Synapse vulnerability(via)

由于未能及時(shí)收到 Razer 方面的答復(fù),@j0nh4t 最終于昨日在 Twitter 上披露了這一零日漏洞,并且在一段時(shí)長(zhǎng) 1 分 23 秒的視頻中,演示了該漏洞的工作原理。

Bleeping Computer利用手頭的 Razer 鼠標(biāo)進(jìn)行了驗(yàn)證,確認(rèn)在插入鼠標(biāo)之后,將需要大約 2 分鐘的時(shí)間,才能于 Windows 10 操作系統(tǒng)中獲得 SYSTEM 權(quán)限。

不過(guò)作為一個(gè)本地提權(quán)(LPE)漏洞,這意味著攻擊者必須能物理接觸到目標(biāo)計(jì)算機(jī)(比如在亞馬遜上花 20 美元買(mǎi)一只 Razer 鼠標(biāo)),才能設(shè)法在 Windows 10 設(shè)備上獲得管理員賬戶權(quán)限。

測(cè)試期間,Bleeping Computer 還在一臺(tái) Windows 10 PC 上創(chuàng)建了一個(gè)“具有標(biāo)準(zhǔn)的非管理員權(quán)限”的臨時(shí)賬戶。

由于 RazerInstaller.exe 可執(zhí)行文件是通過(guò)以 SYSTEM 權(quán)限運(yùn)行的 Windows 進(jìn)程啟動(dòng)的,因此 Razer 安裝程序也繼承了 SYSTEM 權(quán)限。

安裝完 Razer Synapse 軟件后,安裝想到允許用戶指定安裝文件夾,這就是本次零日漏洞發(fā)揮其威力的地方。

在變更文件夾位置時(shí),將出現(xiàn)“選擇文件夾”對(duì)話框。若此時(shí)按需 Shift 并右鍵點(diǎn)擊該對(duì)話框,系統(tǒng)將提示“在此處打開(kāi) PowerShell 窗口”。

正如 CERT / CC 漏洞分析師 Will Dormann 所解釋的那樣,在 Windows 即插即用過(guò)程中安裝的其它軟件,也可能曝出類似的問(wèn)題。

慶幸的是,在該零日漏洞于 Twitter 上引起了廣泛關(guān)注后,Razer 已經(jīng)與安全研究人員取得了聯(lián)系,并將及時(shí)讓大家知道即將發(fā)布的修復(fù)程序。

此外就算該漏洞已被公開(kāi)披露,Razer 仍將向 @j0nh4 發(fā)放賞金獎(jiǎng)勵(lì)。

 

責(zé)任編輯:趙寧寧 來(lái)源: 今日頭條
相關(guān)推薦

2021-08-30 14:45:37

漏洞Windows 10網(wǎng)絡(luò)攻擊

2024-10-23 15:58:17

2021-07-21 20:24:29

Linux內(nèi)核漏洞權(quán)限

2021-07-09 06:00:47

Windows 11操作系統(tǒng)微軟

2024-12-17 16:09:36

2023-08-28 19:39:21

Windows 11微軟

2023-08-24 22:01:08

2021-08-26 05:36:52

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2021-08-17 11:29:13

框架架構(gòu)開(kāi)發(fā)

2013-05-02 10:30:48

2014-04-03 09:17:40

2009-08-27 09:47:45

Windows 7上網(wǎng)本升級(jí)

2021-07-01 13:22:11

遠(yuǎn)程代碼零日漏洞微軟

2020-04-23 15:47:56

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2021-08-23 15:24:40

0day黑客漏洞

2016-07-22 12:51:47

2019-08-26 00:30:48

2012-06-14 09:16:58

2021-09-02 10:33:18

InsiderWindows 11微軟

2024-06-06 09:14:05

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 欧美日韩在线精品 | av中文字幕在线 | 精品国产乱码久久久久久闺蜜 | 992tv人人草 久久精品超碰 | 久草新在线 | 一区二区视频在线观看 | 免费观看色 | avhd101在线成人播放 | 成年人黄色一级毛片 | 午夜精品久久 | 欧美日本在线观看 | av在线成人 | 国产精品亚洲精品日韩已方 | 国产伦精品一区二区三区视频金莲 | 成人精品国产免费网站 | 久久久久久国产精品 | 欧美福利视频一区 | 免费观看一级毛片 | 亚洲经典一区 | 午夜欧美 | 精品一区二区三区四区五区 | 亚洲狠狠爱 | 黄色日本视频 | 精品久久精品 | 天天操天天干天天爽 | 欧美精品一区二区三区在线播放 | 黑人精品欧美一区二区蜜桃 | 久久精品国产免费 | 亚洲美女一区二区三区 | 免费一区在线 | 乱一性一乱一交一视频a∨ 色爱av | 久久精品一区二区 | www.国产.com| 精品国产乱码久久久久久1区2区 | 新疆少妇videos高潮 | japanhd美女动| 欧美最猛性xxxxx亚洲精品 | 日韩国产在线观看 | 亚洲欧美在线一区 | 免费一区二区 | 狠狠爱网址 |