Эксперты Google нашли «дыру» в приложении для контроллеров Logitech - «Новости»
Edge для Android получит расширения с ПК-версии браузера - «Новости мира Интернет»
Edge для Android получит расширения с ПК-версии браузера - «Новости мира Интернет»
Reebok выпустила умное кольцо Smart Ring - «Новости мира Интернет»
Reebok выпустила умное кольцо Smart Ring - «Новости мира Интернет»
Paint научился менять стиль изображений с помощью ИИ - «Новости мира Интернет»
Paint научился менять стиль изображений с помощью ИИ - «Новости мира Интернет»
В 2ГИС добавили Линзы – персонализированные карты под разные задачи - «Новости мира Интернет»
В 2ГИС добавили Линзы – персонализированные карты под разные задачи - «Новости мира Интернет»
Выяснилось, что стоит за повышением цен, закрытием студий и отменой игр Xbox - «Новости сети»
Выяснилось, что стоит за повышением цен, закрытием студий и отменой игр Xbox - «Новости сети»
Mercedes-Benz построила самый мощный в мире 13-килограммовый электродвигатель - «Новости сети»
Mercedes-Benz построила самый мощный в мире 13-килограммовый электродвигатель - «Новости сети»
Nike разработала первую в мире обувь с электроприводом для повседневной ходьбы - «Новости сети»
Nike разработала первую в мире обувь с электроприводом для повседневной ходьбы - «Новости сети»
Razer выпустила геймпад Raiju V3 Pro — альтернатива DualSense Edge для PS5 и ПК с магнитными стиками и ценой $220 - «Новости сети»
Razer выпустила геймпад Raiju V3 Pro — альтернатива DualSense Edge для PS5 и ПК с магнитными стиками и ценой $220 - «Новости сети»
В Китае выпустили человекообразного робота Bumi по цене iPhone 17 Pro Max - «Новости сети»
В Китае выпустили человекообразного робота Bumi по цене iPhone 17 Pro Max - «Новости сети»
Сбер представил медиацентр SberBox Max с функцией улучшения изображения - «Новости мира Интернет»
Сбер представил медиацентр SberBox Max с функцией улучшения изображения - «Новости мира Интернет»
Новости мира Интернет » Новости » Эксперты Google нашли «дыру» в приложении для контроллеров Logitech - «Новости»

Исследователи из Google Project Zero обнаружили опасную проблему в приложении Options, при помощи которого пользователи могут кастомизировать функциональность клавиш и настраивать поведение клавиатур, мышей и тачпадов Logitech.


Еще в сентябре 2018 года Тэвис Орманди (Tavis Ormandy) заметил, что приложение запускает на машине пользователя  WebSocket-сервер. Проблема заключалась в том, что этот сервер поддерживал ряд опасных команд, использовал ключ реестра, чтобы стартовать каждый раз при запуске ОС, а также комплектовался ненадежной системой аутентификации.


Орманди объясняет, что для аутентификации требовался PID (process ID), однако количество попыток не было ограничено, то есть ничто не мешало потенциальному атакующему применить обычный брутфорс. После этого злоумышленник может навязать приложению любые произвольные команды и настройки, а также любые нажатия клавиш. То есть уязвимость позволяет локальному или удаленному атакующему осуществить атаку типа Rubber Ducky, при помощи которой можно легко установить полный контроль над системой.


Исследователь сообщил инженерам Logitech о проблеме еще 18 сентября 2018 года, но патч для уязвимости так и не был выпущен. Выждав положенные 90 дней, но так и не дождавшись выхода исправления, в конце прошлой недели специалист обнародовал информацию об уязвимости в открытом доступе. Лишь после этого разработчики Logitech поспешили выпустить Options версии 7.00.564, в которой опасный баг наконец был устранен.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Исследователи из Google Project Zero обнаружили опасную проблему в приложении Options, при помощи которого пользователи могут кастомизировать функциональность клавиш и настраивать поведение клавиатур, мышей и тачпадов Logitech. Еще в сентябре 2018 года Тэвис Орманди (Tavis Ormandy) заметил, что приложение запускает на машине пользователя WebSocket-сервер. Проблема заключалась в том, что этот сервер поддерживал ряд опасных команд, использовал ключ реестра, чтобы стартовать каждый раз при запуске ОС, а также комплектовался ненадежной системой аутентификации. Орманди объясняет, что для аутентификации требовался PID (process ID), однако количество попыток не было ограничено, то есть ничто не мешало потенциальному атакующему применить обычный брутфорс. После этого злоумышленник может навязать приложению любые произвольные команды и настройки, а также любые нажатия клавиш. То есть уязвимость позволяет локальному или удаленному атакующему осуществить атаку типа Rubber Ducky, при помощи которой можно легко установить полный контроль над системой. Исследователь сообщил инженерам Logitech о проблеме еще 18 сентября 2018 года, но патч для уязвимости так и не был выпущен. Выждав положенные 90 дней, но так и не дождавшись выхода исправления, в конце прошлой недели специалист обнародовал информацию об уязвимости в открытом доступе. Лишь после этого разработчики Logitech поспешили выпустить Options версии 7.00.564, в которой опасный баг наконец был устранен. Источник новости - google.com

Смотрите также

А что там на главной? )))



Комментарии )))