Connect with us

Τι ψάχνεις;

Νέα

Ένα κενό ασφάλειας σε ποντίκι της Razer μπορεί να δώσει πρόσβαση διαχειριστή σε χρήστες PC που δεν είναι διαχειριστές

razer

Ένα τεράστιο κενό ασφαλείας έχει ανακαλυφθεί σε ορισμένα ποντίκια Razer που επιτρέπει στους χρήστες να αποκτήσουν πρόσβαση σε επίπεδο διαχειριστή σε έναν υπολογιστή.

Ο χρήστης του Twitter jonhat ανακάλυψε ότι το λογισμικό εγκατάστασης που εκκινεί κατά την εγκατάσταση ενός ποντικιού Razer δίνει στον παίκτη πρόσβαση στον εξερευνητή αρχείων των Windows στο επίπεδο του λογαριασμού SYSTEM, ακόμη και αν είναι συνδεδεμένος μόνο με έναν τυπικό λογαριασμό χρήστη που δεν είναι διαχειριστής.

Όταν οποιαδήποτε νέα συσκευή USB είναι συνδεδεμένη σε υπολογιστή με Windows, η συσκευή λαμβάνει προσωρινά πρόσβαση σε επίπεδο SYSTEM (το οποίο είναι το υψηλότερο επίπεδο προνομίων στην ιεραρχία χρηστών των Windows), ώστε τα προγράμματα οδήγησης να μπορούν να εγκατασταθούν στο φάκελο των Windows. Αυτή είναι συνήθως μια διαδικασία παρασκηνίου που δεν περιλαμβάνει τον χρήστη.

Ωστόσο, η σύνδεση ενός ποντικιού Razer για πρώτη φορά ανοίγει ένα πρόγραμμα εγκατάστασης για το λογισμικό Razer Synapse, το οποίο δίνει στους χρήστες την επιλογή να επιλέξουν πού θα εγκατασταθεί το λογισμικό.

Εάν ένας χρήστης επιλέξει να αλλάξει την προεπιλεγμένη τοποθεσία εγκατάστασης, το λογισμικό θα εμφανίσει ένα παράθυρο “Εξερεύνηση αρχείων” για να του επιτρέψει να επιλέξει έναν νέο φάκελο εγκατάστασης. Ωστόσο, επειδή αυτό το παράθυρο ανοίγει κατά τη διαδικασία εγκατάστασης, το λογισμικό εξακολουθεί να έχει δικαιώματα σε επίπεδο συστήματος, πράγμα που σημαίνει ότι ο χρήστης έχει τεχνικά πρόσβαση διαχειριστή.

Advertisement. Scroll to continue reading.

Ο Jonhat ανακάλυψε ότι κάνοντας δεξί κλικ & Shift σε αυτό το παράθυρο, οι χρήστες μπορούν να ανοίξουν ένα παράθυρο Windows Powershell, το οποίο τους δίνει μια γραμμή εντολών με πλήρη δικαιώματα διαχειριστή.

Οι χρήστες με πρόσβαση διαχειριστή σε υπολογιστή έχουν τον πλήρη έλεγχο του λογισμικού και των ρυθμίσεων του υπολογιστή. Μπορούν να έχουν πρόσβαση σε όλα τα αρχεία στον υπολογιστή, να αλλάξουν τις ρυθμίσεις ασφαλείας και να εγκαταστήσουν λογισμικό και υλικό.

Θεωρητικά, σε ένα χειρότερο σενάριο, κάποιος με ποντίκι Razer θα μπορούσε να χρησιμοποιήσει αυτόν τον τρόπο αντιμετώπισης για να εγκαταστήσει κακόβουλο λογισμικό ή λογισμικό υποκλοπής spyware  υπολογιστή που δεν προστατεύεται σωστά (όπως υπολογιστής φίλου ή συνεργάτη ή Η / Υ χώρου εργασίας).

Advertisement. Scroll to continue reading.

Λίγες ημέρες μετά την ανακάλυψη του jonhat, δημοσίευσε στο Twitter ότι η Razer είχε έρθει σε επαφή μαζί του και του είπε ότι η ομάδα ασφαλείας της «εργαζόταν σε μια επιδιόρθωση το συντομότερο δυνατό».

Loop

ΔΙΑΦΗΜΙΣΗ
ΑΚΟΛΟΎΘΗΣΈ ΜΑΣ
ΔΙΑΦΗΜΙΣΗ

ΔΗΜΟΦΙΛΗ ΤΩΡΑ

Gaming

Νέες πληροφορίες αποκαλύπτουν τα πρώτα σχέδια του Shinji Mikami για το νέο του στούντιο Unbound Games, το οποίο εργάζεται πάνω σε ένα AAA original...

Gaming

Τις τελευταίες εβδομάδες, το brand του Xbox βρέθηκε στο επίκεντρο έντονης κριτικής μετά από σημαντικές ανακατατάξεις στην ηγετική του ομάδα, οι οποίες προκάλεσαν ανησυχία...

Ταινίες

Η φιγούρα του Din Djarin είναι άρρηκτα συνδεδεμένη με το κράνος του, όμως στη νέα ταινία The Mandalorian and Grogu φαίνεται πως ο πρωταγωνιστής...

Ταινίες

Η Nintendo παρουσίασε το τελικό trailer για το The Super Mario Galaxy Movie, δίνοντας την πιο ολοκληρωμένη ματιά μέχρι σήμερα στη συνέχεια της επιτυχημένης...

Gaming

Πληθαίνουν οι αναφορές για την εφαρμογή ενός συστήματος δυναμικής τιμολόγησης στο PlayStation Store. Η πρακτική αυτή, η οποία βασίζεται σε αλγορίθμους που αναλύουν το...

Gaming

Το War on Wheels, το νέο παιχνίδι της Psychic Software, φέρνει μια ιδιαίτερη προσέγγιση στις μάχες με αυτοκίνητα συνδυάζοντας turn-based gameplay με ρεαλιστική φυσική...

Σειρές

Η επιτυχημένη σειρά Ted Lasso επιστρέφει μετά από τρία χρόνια με νέα επεισόδια στο Apple TV+, και το πρώτο teaser για την 4η σεζόν...

Ταινίες

Ο επερχόμενος αγώνας της La Liga ανάμεσα στην Atletico Madrid και τη Getafe θα έχει τη σφραγίδα των Peaky Blinders, καθώς το Netflix προχώρησε...

ΔΙΑΦΗΜΙΣΗ