成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

雷蛇被曝0day,你的鼠標和鍵盤可能成為黑客工具

安全
一個Razer Synapse的0day漏洞在Twitter上被披露,該漏洞允許攻擊者僅僅通過插入Razer鼠標或鍵盤就能獲得Windows的系統權限。

雷蛇(Razer)是一家游戲設備制造公司,其鼠標和鍵盤在國內,尤其是在國內游戲玩家中享有盛譽。

當把Razer設備插入Windows 10或Windows 11時,操作系統將自動下載并開始在電腦上安裝Razer Synapse軟件。Razer Synapse是一種允許用戶配置他們的硬件設備、設置宏,或映射按鈕的軟件。并且,Razer聲稱在全球有超過1億的用戶使用該軟件。

[[419062]]

然而,安全研究員jonhat在該軟件的安裝中發現了一個0day漏洞。該漏洞是一個本地權限升級(LPE)的漏洞,這意味著攻擊者需要有一個Razer設備,以及對電腦的物理訪問。但這同樣表示該漏洞很容易被利用,攻擊者只需花20美元購買一個Razer鼠標,并將其插入Windows 10就可以成為獲取系統權限。

系統權限是Windows中的最高用戶權限,允許在操作系統上執行任何命令。從理論上說,如果一個用戶在Windows中獲得了系統權限,他就可以完全控制系統,安裝任何他們想要的東西,包括惡意軟件。

漏洞復現過程

BleepingComputer 通過現有的Razer鼠標,對該漏洞成功進行了復現,他們確認了在插入鼠標后,大約兩分鐘就可在Windows 10中獲取系統權限。

為了復現該漏洞,首先在一臺Windows 10電腦上創建了一個臨時的 "測試 "用戶,具有標準的、非管理員的權限,如下圖所示。

1629690556_61231abc7691bdcc133b5.png!small?1629690555104

在Windows 10中沒有管理權限的測試用戶

把Razer設備插入Windows 10,操作系統自動下載并安裝了驅動程序和Razer Synapse軟件。

由于RazerInstaller.exe可執行文件是通過一個以系統權限運行的Windows進程啟動的,因此Razer安裝程序也獲得了系統權限,如下圖所示。

1629690580_61231ad43939994ce2e7a.png!small

RazerInstaller.exe以系統權限運行

當Razer Synapse軟件被安裝時,安裝向導允許用戶指定想安裝的文件夾。而選擇安裝文件夾的操作是出現漏洞的源頭。

當文件夾的位置被改變時,會出現一個 “選擇文件夾”的對話框。當按下Shift鍵并右鍵單擊該對話框,將被提示打開“在此打開PowerShell窗口”。

1629690600_61231ae85a4b89877071f.png!small?1629690598835

Razer Synapse的安裝提示

由于這個PowerShell提示是由一個具有系統權限的進程啟動的,因此該PowerShell提示也將擁有相同的權限。

一旦打開PowerShell提示并輸入 “whoami ”命令,就會顯示控制臺具有系統權限,允許發布任何想要的命令。

1629690613_61231af588cd65f14d868.png!small?1629690611758

具有系統權限的PowerShell提示

CERT/CC的漏洞分析師Will Dormann表示,類似的漏洞很可能會在其他通過Windows即插即用程序安裝的軟件中被發現。

1629690630_61231b06c698d760ae89d.png!small

雷蛇將修復該漏洞

該0day漏洞在Twitter上得到廣泛關注之后,雷蛇已經聯系了安全研究員,并且馬上會發布修復方案。

此外,雷蛇還表示盡管該漏洞已經被公開披露,但是發現者jonhat仍將獲得漏洞賞金。

參考:bleepingcomputer

 

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2015-10-12 10:07:19

2009-02-25 16:28:46

2015-07-16 11:41:51

2021-04-17 15:14:24

微信0day漏洞

2021-04-15 19:48:38

0day漏洞Chrome

2020-02-07 10:06:34

高管面試管理者

2025-03-05 10:29:19

2015-10-16 15:34:23

2016-09-01 16:37:24

2021-04-12 16:34:00

數字貨幣加密貨幣區塊鏈

2016-09-28 00:32:46

2010-09-02 14:54:08

2020-06-18 09:30:28

PythonGo工具

2023-09-13 14:22:51

RedCap物聯網

2018-09-20 11:09:42

量子計算機芯片AI

2022-10-26 09:05:52

元宇宙

2016-01-04 11:12:56

LiFiWi-Fi

2022-05-04 00:07:37

SaaS網絡安全云安全

2011-11-01 10:21:16

UbuntuAndroid

2024-10-09 10:20:20

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本a视频| 午夜精品视频一区 | 天天天天操 | 日韩一区二区在线视频 | 不卡一区| av在线免费网 | www.国产一区| 欧美一区二区免费 | 亚洲日本一区二区三区四区 | 91文字幕巨乱亚洲香蕉 | 国产视频精品在线观看 | 99伊人 | 久久免费精品视频 | 久久精品国产一区二区三区不卡 | 国产精品欧美一区喷水 | 国产高清在线观看 | 国产综合第一页 | 亚洲五码在线 | 亚洲一区二区三 | 亚洲综合色自拍一区 | 国产成人精品高清久久 | 成人视屏在线观看 | 中文字幕乱码亚洲精品一区 | 久久久久久久久久一区二区 | 免费视频二区 | 国产精品国产三级国产aⅴ中文 | 精品中文字幕视频 | 日韩精品一 | 在线观看av网站永久 | 伊人久麻豆社区 | 91精品福利 | 亚洲精品麻豆 | 国内91在线| 最新国产福利在线 | com.色.www在线观看 | 91天堂| 成人精品鲁一区一区二区 | 日日夜夜精品视频 | 大陆一级毛片免费视频观看 | a级大片免费观看 | 二区三区视频 |