Эксперты Google нашли «дыру» в приложении для контроллеров Logitech - «Новости»
Исследование Точка Банка показало эффективные инструменты продвижения по мнению малого и среднего бизнеса - «Новости мира Интернет»
Исследование Точка Банка показало эффективные инструменты продвижения по мнению малого и среднего бизнеса - «Новости мира Интернет»
Исследование: насколько пользователи доверяют ИИ при совершении онлайн-покупок - «Новости мира Интернет»
Исследование: насколько пользователи доверяют ИИ при совершении онлайн-покупок - «Новости мира Интернет»
ShortDot подает заявку на 40 коротких доменных имен верхнего уровня - «Новости мира Интернет»
ShortDot подает заявку на 40 коротких доменных имен верхнего уровня - «Новости мира Интернет»
Галактические альянсы, космические базы и полёты к Солнцу: для No Man’s Sky вышло масштабное обновление Cosmos - «Новости сети»
Галактические альянсы, космические базы и полёты к Солнцу: для No Man’s Sky вышло масштабное обновление Cosmos - «Новости сети»
Вышедшие из-под контроля OpenAI ИИ-агенты использовали более 10 сайтов для несанкционированной переписки - «Новости сети»
Вышедшие из-под контроля OpenAI ИИ-агенты использовали более 10 сайтов для несанкционированной переписки - «Новости сети»
Определены российские цены новых Apple iPhone 18 Pro и iPhone Duo - «Новости сети»
Определены российские цены новых Apple iPhone 18 Pro и iPhone Duo - «Новости сети»
Samsung отреагировала на складной Apple iPhone Duo едкой критикой - «Новости сети»
Samsung отреагировала на складной Apple iPhone Duo едкой критикой - «Новости сети»
Представлен iPhone Duo — первый складной смартфон Apple по цене от $1999 - «Новости сети»
Представлен iPhone Duo — первый складной смартфон Apple по цене от $1999 - «Новости сети»
Больше баллов — выше мотивация: мы обновили инструмент «Баллы за отзывы» — «Блог для вебмастеров»
Больше баллов — выше мотивация: мы обновили инструмент «Баллы за отзывы» — «Блог для вебмастеров»
Южная Корея обеспечит всех граждан страны безлимитным доступом к генеративным ИИ-сервисам - «Новости сети»
Южная Корея обеспечит всех граждан страны безлимитным доступом к генеративным ИИ-сервисам - «Новости сети»
Новости мира Интернет » Новости » Эксперты Google нашли «дыру» в приложении для контроллеров Logitech - «Новости»

Исследователи из Google Project Zero обнаружили опасную проблему в приложении Options, при помощи которого пользователи могут кастомизировать функциональность клавиш и настраивать поведение клавиатур, мышей и тачпадов Logitech.


Еще в сентябре 2018 года Тэвис Орманди (Tavis Ormandy) заметил, что приложение запускает на машине пользователя  WebSocket-сервер. Проблема заключалась в том, что этот сервер поддерживал ряд опасных команд, использовал ключ реестра, чтобы стартовать каждый раз при запуске ОС, а также комплектовался ненадежной системой аутентификации.


Орманди объясняет, что для аутентификации требовался PID (process ID), однако количество попыток не было ограничено, то есть ничто не мешало потенциальному атакующему применить обычный брутфорс. После этого злоумышленник может навязать приложению любые произвольные команды и настройки, а также любые нажатия клавиш. То есть уязвимость позволяет локальному или удаленному атакующему осуществить атаку типа Rubber Ducky, при помощи которой можно легко установить полный контроль над системой.


Исследователь сообщил инженерам Logitech о проблеме еще 18 сентября 2018 года, но патч для уязвимости так и не был выпущен. Выждав положенные 90 дней, но так и не дождавшись выхода исправления, в конце прошлой недели специалист обнародовал информацию об уязвимости в открытом доступе. Лишь после этого разработчики Logitech поспешили выпустить Options версии 7.00.564, в которой опасный баг наконец был устранен.


Источник новостиgoogle.com

Исследователи из Google Project Zero обнаружили опасную проблему в приложении Options, при помощи которого пользователи могут кастомизировать функциональность клавиш и настраивать поведение клавиатур, мышей и тачпадов Logitech. Еще в сентябре 2018 года Тэвис Орманди (Tavis Ormandy) заметил, что приложение запускает на машине пользователя WebSocket-сервер. Проблема заключалась в том, что этот сервер поддерживал ряд опасных команд, использовал ключ реестра, чтобы стартовать каждый раз при запуске ОС, а также комплектовался ненадежной системой аутентификации. Орманди объясняет, что для аутентификации требовался PID (process ID), однако количество попыток не было ограничено, то есть ничто не мешало потенциальному атакующему применить обычный брутфорс. После этого злоумышленник может навязать приложению любые произвольные команды и настройки, а также любые нажатия клавиш. То есть уязвимость позволяет локальному или удаленному атакующему осуществить атаку типа Rubber Ducky, при помощи которой можно легко установить полный контроль над системой. Исследователь сообщил инженерам Logitech о проблеме еще 18 сентября 2018 года, но патч для уязвимости так и не был выпущен. Выждав положенные 90 дней, но так и не дождавшись выхода исправления, в конце прошлой недели специалист обнародовал информацию об уязвимости в открытом доступе. Лишь после этого разработчики Logitech поспешили выпустить Options версии 7.00.564, в которой опасный баг наконец был устранен. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Смотрите также

А что там на главной? )))



Комментарии )))