SteelSeries应用程序漏洞利用需要物理访问不需要设备

似乎相当简单的 Razer 零日漏洞打开了一罐蠕虫,可能迫使配件制造商重新思考和重新编程其随附的软件。正如一位安全研究人员预测的那样,该漏洞也存在于其他也安装了自己的辅助应用程序的外围设备中,包括来自流行品牌 SteelSeries 的外围设备。虽然仍然需要对 Windows 计算机进行相同的物理访问,但 SteelSeries 的漏洞可能更糟,因为它甚至不需要 SteelSeries 设备来触发它。
该漏洞的核心是 Razer 和 SteelSeries 等配件制造商在插入鼠标、键盘或其他外围设备后安装实用软件的方式。软件安装程序本身以系统权限运行,但它也有一些弯路,最终允许攻击者以相同的系统访问权限打开命令提示符或 PowerShell 实例。反过来,这将允许攻击者对计算机执行几乎任何操作,包括安装恶意软件。
0xsp 的 Lawrence Amer 发现 SteelSeries 软件安装程序也存在同样的漏洞。该过程略有不同且较长,因为攻击者必须首先在浏览器中查看许可协议,尝试保存网页,然后从出现的文件对话框中启动 PowerShell。然而,另一位安全研究人员发现可以伪造 SteelSeries 产品,因此您甚至不需要插入任何东西。
Android 脚本实际上可用于模拟将触发整个过程的新 SteelSeries 设备。虽然该脚本还可用于将手机伪装成 Razer 外围设备,但 Bleeping Computer 表示该过程并未触发 Razer 的漏洞,因为它根本不需要用户交互。
同样,要利用此漏洞,必须物理访问没有桌面锁定的 Windows 计算机,因此它并不是类似于最近的 PrintNightmare 错误的可怕场景。也就是说,它确实揭示了开发人员在编写应用程序安装程序时所做的假设,并且希望他们在有人想出远程利用它的方法之前已经准备好解决这些问题。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
【又简单还好吃的午饭英语】在日常生活中,很多人希望能在忙碌的工作中快速准备一顿既简单又美味的午饭。尤其...浏览全文>>
-
【又见山里红歌词】《又见山里红》是一首充满乡土气息与深情回忆的歌曲,歌词通过描绘山间红叶、自然风光以及...浏览全文>>
-
【卧翻的注音】“卧翻”是一个网络用语,常见于中文互联网社区,尤其在游戏、视频、社交平台中频繁出现。它通...浏览全文>>
-
【又萌又可爱的句子】在日常生活中,一些“又萌又可爱的句子”常常能让人会心一笑,甚至忍不住想要收藏起来。...浏览全文>>
-
【又什么又的词语】“又什么又的词语”是一种常见的汉语表达结构,常用于描述某种事物或状态具有两个或多个并...浏览全文>>
-
【又是一年高考季祝福语】每年的六月,都是全国千万学子备战高考的最后冲刺时刻。随着高考季的到来,社会上也...浏览全文>>
-
【卧看满天云不动原文】一、“卧看满天云不动”出自宋代诗人陈与义的《临江仙·夜登临湘亭》,原诗为:> 朝登...浏览全文>>
-
【又甜又撩人的生日祝福】在生日这一天,一句真诚又甜蜜的祝福,往往能让人感受到满满的温暖与关怀。无论是对...浏览全文>>
-
【又字旁与什么有关】“又”是一个常见的汉字偏旁部首,它在许多汉字中出现,具有一定的意义和规律。了解“又...浏览全文>>
-
【草原天路自驾游攻略草原天路自驾游推荐】草原天路位于河北省张家口市,是连接崇礼、张北、康保等地的一条风...浏览全文>>
