自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Razer Synapse零日漏洞曝光:插上鼠標(biāo)即可獲得SYSTEM賬戶權(quán)限

安全 漏洞
安全研究人員 jonhat 剛剛在即插即用的 Razer Synapse 軟件中發(fā)現(xiàn)了一個零日漏洞,可怕之處在于能夠讓用戶在 Windows 設(shè)備上快速獲得 SYSTEM 級別的管理員賬戶權(quán)限。

安全研究人員 jonhat 剛剛在即插即用的 Razer Synapse 軟件中發(fā)現(xiàn)了一個零日漏洞,可怕之處在于能夠讓用戶在 Windows 設(shè)備上快速獲得 SYSTEM 級別的管理員賬戶權(quán)限。作為一家知名的游戲外設(shè)制造商,Razer 官方宣稱該軟件有被全球超過 1 億用戶所使用。

[[419055]]

在將 RAZER外設(shè)插入Windows10 / 11 設(shè)備時,操作系統(tǒng)會自動下載并安裝 Razer Synapse 軟件,以便用戶輕松設(shè)置驅(qū)動程序、配置宏或映射按鍵。

另一方面,SYSTEM 是 Windows 操作系統(tǒng)中設(shè)定的最高權(quán)限,允許用戶在系統(tǒng)上執(zhí)行任何命令。若權(quán)限配置不當(dāng),很容易導(dǎo)致惡意軟件對系統(tǒng)造成破壞。

A video demonstration of the Razer Synapse vulnerability(via)

由于未能及時收到 Razer 方面的答復(fù),@j0nh4t 最終于昨日在 Twitter 上披露了這一零日漏洞,并且在一段時長 1 分 23 秒的視頻中,演示了該漏洞的工作原理。

Bleeping Computer利用手頭的 Razer 鼠標(biāo)進(jìn)行了驗(yàn)證,確認(rèn)在插入鼠標(biāo)之后,將需要大約 2 分鐘的時間,才能于 Windows 10 操作系統(tǒng)中獲得 SYSTEM 權(quán)限。

不過作為一個本地提權(quán)(LPE)漏洞,這意味著攻擊者必須能物理接觸到目標(biāo)計(jì)算機(jī)(比如在亞馬遜上花 20 美元買一只 Razer 鼠標(biāo)),才能設(shè)法在 Windows 10 設(shè)備上獲得管理員賬戶權(quán)限。

測試期間,Bleeping Computer 還在一臺 Windows 10 PC 上創(chuàng)建了一個“具有標(biāo)準(zhǔn)的非管理員權(quán)限”的臨時賬戶。

由于 RazerInstaller.exe 可執(zhí)行文件是通過以 SYSTEM 權(quán)限運(yùn)行的 Windows 進(jìn)程啟動的,因此 Razer 安裝程序也繼承了 SYSTEM 權(quán)限。

安裝完 Razer Synapse 軟件后,安裝想到允許用戶指定安裝文件夾,這就是本次零日漏洞發(fā)揮其威力的地方。

在變更文件夾位置時,將出現(xiàn)“選擇文件夾”對話框。若此時按需 Shift 并右鍵點(diǎn)擊該對話框,系統(tǒng)將提示“在此處打開 PowerShell 窗口”。

正如 CERT / CC 漏洞分析師 Will Dormann 所解釋的那樣,在 Windows 即插即用過程中安裝的其它軟件,也可能曝出類似的問題。

慶幸的是,在該零日漏洞于 Twitter 上引起了廣泛關(guān)注后,Razer 已經(jīng)與安全研究人員取得了聯(lián)系,并將及時讓大家知道即將發(fā)布的修復(fù)程序。

此外就算該漏洞已被公開披露,Razer 仍將向 @j0nh4 發(fā)放賞金獎勵。

 

責(zé)任編輯:趙寧寧 來源: 今日頭條
相關(guān)推薦

2021-08-30 14:45:37

漏洞Windows 10網(wǎng)絡(luò)攻擊

2021-07-21 20:24:29

Linux內(nèi)核漏洞權(quán)限

2024-10-23 15:58:17

2021-07-09 06:00:47

Windows 11操作系統(tǒng)微軟

2024-12-17 16:09:36

2023-08-28 19:39:21

Windows 11微軟

2023-08-24 22:01:08

2021-08-26 05:36:52

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2021-08-17 11:29:13

框架架構(gòu)開發(fā)

2013-05-02 10:30:48

2009-08-27 09:47:45

Windows 7上網(wǎng)本升級

2014-04-03 09:17:40

2020-04-23 15:47:56

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2021-07-01 13:22:11

遠(yuǎn)程代碼零日漏洞微軟

2016-07-22 12:51:47

2012-06-14 09:16:58

2019-08-26 00:30:48

2021-09-02 10:33:18

InsiderWindows 11微軟

2021-08-23 15:24:40

0day黑客漏洞

2024-06-06 09:14:05

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號