Connect with us

Τι ψάχνεις;

Νεα

Ένα κενό ασφάλειας σε ποντίκι της Razer μπορεί να δώσει πρόσβαση διαχειριστή σε χρήστες PC που δεν είναι διαχειριστές

razer

Ένα τεράστιο κενό ασφαλείας έχει ανακαλυφθεί σε ορισμένα ποντίκια Razer που επιτρέπει στους χρήστες να αποκτήσουν πρόσβαση σε επίπεδο διαχειριστή σε έναν υπολογιστή.

Ο χρήστης του Twitter jonhat ανακάλυψε ότι το λογισμικό εγκατάστασης που εκκινεί κατά την εγκατάσταση ενός ποντικιού Razer δίνει στον παίκτη πρόσβαση στον εξερευνητή αρχείων των Windows στο επίπεδο του λογαριασμού SYSTEM, ακόμη και αν είναι συνδεδεμένος μόνο με έναν τυπικό λογαριασμό χρήστη που δεν είναι διαχειριστής.

Όταν οποιαδήποτε νέα συσκευή USB είναι συνδεδεμένη σε υπολογιστή με Windows, η συσκευή λαμβάνει προσωρινά πρόσβαση σε επίπεδο SYSTEM (το οποίο είναι το υψηλότερο επίπεδο προνομίων στην ιεραρχία χρηστών των Windows), ώστε τα προγράμματα οδήγησης να μπορούν να εγκατασταθούν στο φάκελο των Windows. Αυτή είναι συνήθως μια διαδικασία παρασκηνίου που δεν περιλαμβάνει τον χρήστη.

Ωστόσο, η σύνδεση ενός ποντικιού Razer για πρώτη φορά ανοίγει ένα πρόγραμμα εγκατάστασης για το λογισμικό Razer Synapse, το οποίο δίνει στους χρήστες την επιλογή να επιλέξουν πού θα εγκατασταθεί το λογισμικό.

Εάν ένας χρήστης επιλέξει να αλλάξει την προεπιλεγμένη τοποθεσία εγκατάστασης, το λογισμικό θα εμφανίσει ένα παράθυρο “Εξερεύνηση αρχείων” για να του επιτρέψει να επιλέξει έναν νέο φάκελο εγκατάστασης. Ωστόσο, επειδή αυτό το παράθυρο ανοίγει κατά τη διαδικασία εγκατάστασης, το λογισμικό εξακολουθεί να έχει δικαιώματα σε επίπεδο συστήματος, πράγμα που σημαίνει ότι ο χρήστης έχει τεχνικά πρόσβαση διαχειριστή.

Advertisement. Scroll to continue reading.

Ο Jonhat ανακάλυψε ότι κάνοντας δεξί κλικ & Shift σε αυτό το παράθυρο, οι χρήστες μπορούν να ανοίξουν ένα παράθυρο Windows Powershell, το οποίο τους δίνει μια γραμμή εντολών με πλήρη δικαιώματα διαχειριστή.

Οι χρήστες με πρόσβαση διαχειριστή σε υπολογιστή έχουν τον πλήρη έλεγχο του λογισμικού και των ρυθμίσεων του υπολογιστή. Μπορούν να έχουν πρόσβαση σε όλα τα αρχεία στον υπολογιστή, να αλλάξουν τις ρυθμίσεις ασφαλείας και να εγκαταστήσουν λογισμικό και υλικό.

Θεωρητικά, σε ένα χειρότερο σενάριο, κάποιος με ποντίκι Razer θα μπορούσε να χρησιμοποιήσει αυτόν τον τρόπο αντιμετώπισης για να εγκαταστήσει κακόβουλο λογισμικό ή λογισμικό υποκλοπής spyware  υπολογιστή που δεν προστατεύεται σωστά (όπως υπολογιστής φίλου ή συνεργάτη ή Η / Υ χώρου εργασίας).

Advertisement. Scroll to continue reading.

Λίγες ημέρες μετά την ανακάλυψη του jonhat, δημοσίευσε στο Twitter ότι η Razer είχε έρθει σε επαφή μαζί του και του είπε ότι η ομάδα ασφαλείας της «εργαζόταν σε μια επιδιόρθωση το συντομότερο δυνατό».

ΔΙΑΦΗΜΙΣΗ
ΑΚΟΛΟΎΘΗΣΈ ΜΑΣ
ΔΙΑΦΗΜΙΣΗ

ΔΗΜΟΦΙΛΗ ΤΩΡΑ

Σειρες

Το πρώτο trailer του One Piece: Into the Grand Line, της δεύτερης σεζόν της live-action μεταφοράς του Netflix, παρουσιάζει εντυπωσιακές νέες σκηνές και μας...

Gaming

Μια ιδιότυπη παράδοση της Valve φαίνεται πως επιβεβαιώνεται, καθώς μόνο οι πιο επιτυχημένοι δημιουργοί στο Steam λαμβάνουν στο τέλος της χρονιάς ένα πολυτελές κουτί...

Ταινίες

Η Paramount κατέθεσε αγωγή εναντίον της Warner Bros. Discovery (WBD), διεκδικώντας την αποκάλυψη κρίσιμων οικονομικών στοιχείων που αφορούν τη συμφωνία ύψους 83 δισ. δολαρίων...

Σειρες

Η πλατφόρμα του Netflix ανακοίνωσε επίσημα ότι η σειρά The Witcher θα ολοκληρωθεί οριστικά το 2026 με την προβολή της πέμπτης σεζόν. Μετά την...

Σειρες

Ένα νέο ντοκιμαντέρ για τα γυρίσματα της πέμπτης σεζόν του Stranger Things έφερε ξανά στο προσκήνιο τη δυσαρέσκεια μέρους του κοινού, αποκαλύπτοντας ότι το...

Ταινίες

Η τρίτη ταινία του Black Panther φαίνεται πως μπαίνει δυναμικά σε τροχιά παραγωγής, καθώς νέα καταχώριση της Film and Television Industry Alliance αποκάλυψε τόσο...

Gaming

Νέες πληροφορίες για το Grand Theft Auto 6 ήρθαν στο φως της δημοσιότητας μέσω επίσημων εγγράφων από τη δικαστική διαμάχη της Rockstar Games. Τα...

Σειρες

Η νέα σειρά του HBO, A Knight of the Seven Kingdoms: The Hedge Knight, φαίνεται πως ίσως βαδίσει σε μονοπάτια παρόμοια με εκείνα που...

Gaming

Το επιτυχημένο Palworld της Pocketpair συνεχίζει να επεκτείνεται πέρα από το ψηφιακό του σύμπαν, καθώς ανακοινώθηκε το πρώτο επίσημο trading card game του franchise....

Gaming

Μια νέα διαρροή αποκαλύπτει την πρώτη ομάδα παιχνιδιών που αναμένεται να προστεθεί στην υπηρεσία PlayStation Plus για τον Ιανουάριο του 2026. Ο γνωστός leaker...

Ταινίες

Η Marvel Studios δημοσίευσε τέσσερα διαδοχικά βίντεο για το Avengers: Doomsday, τα οποία προβλήθηκαν αρχικά πριν από το Avatar: Fire and Ash και στη...

Gaming

Στο πλαίσιο του Steam Detective Fest, το noir detective simulator του ελληνικού στούντιο Lost Cabinet Games απέκτησε το πρώτο του δημόσιο playable demo, καλώντας...

ΔΙΑΦΗΜΙΣΗ