罗技Options被曝漏洞可招致按键注入攻击,官方发新版软件修复
Logitech Options是罗技官方推出的一款软件,用户可以使用它对罗技鼠标、键盘和触摸板进行自定义。据Threat Post报道,今年9月,谷歌Project Zero的安全研究员Tavis Ormandy发现了这款软件上的一个漏洞,可以招致按键注入攻击。
由于罗技没有照惯例在三个月内对此漏洞进行修复,谷歌Project Zero团队在12月11日公开披露了此漏洞。两天后,罗技官方在一则推文中对此事进行了回复,表示新发布的7.00版软件已经对相关漏洞进行了修复。
Tavis Ormandy表示,通过此漏洞,应用程序可以打开一个WebSocket服务器;通过这一方式,外部来源可以用最小限度的身份验证,从任意网站访问应用程序。
据报道,攻击者可以通过流氓网站向Options应用程序发送一系列命令,更改用户的设置。此外,攻击者还可以通过更改一些简单的配置设置,来发送任意击键命令,从而获得访问所有信息的方式,甚至接管目标设备。
进一步来说,只要用户的电脑处于打开状态,同时这一应用保持在后台运行,理论上攻击者几乎能发起连续访问。
Tavis Ormandy表示,9月18日与罗技工程师会面时,对方曾向他表示会修复此问题;但他发现,罗技10月1日发布的新版本实际没有解决问题。随着截止日期的来到,Tavis Ormandy决定将漏洞公开。
Logitech Options 7.00版下载地址:
Windows平台:
//download01.logi.com/web/ftp/pub/techsupport/options/Options_7.00.564.exe
Mac平台:
//download01.logi.com/web/ftp/pub/techsupport/options/Options_7.00.554.zip
相关资讯
- › 性能又要降了!Intel处理器再出新漏洞:影响Ivy Brid
- › 苹果AirDrop曝存在重大安全漏洞 有泄漏用户信息风险
- › Linux 5.2内核正式发布:抵御Intel MDS硬件漏洞
- › 微软发布警告:Office曝出恶意攻击漏洞,打开文件就
- › 简单修复注册表,恢复因Intel漏洞补丁让系统变慢的问
- › 谷歌发现G Suite漏洞:部分密码明文存储长达十四年
- › 微软发布罕见Windows XP漏洞补丁:修复远程桌面漏洞
- › 谷歌发布5月份Android安全补丁:修复30处漏洞
- › IE11浏览器曝出严重XXE漏洞:可轻松窃取PC文件
- › NVIDIA紧急升级更新:修复GeForce Experience高危安