惠普要哭,这个LEP漏洞影响大部分用户电脑

2017年,有一款软件曾被恢弘网友吐槽为惠普电脑上的“奸细软件”。然而,就在这件事凉得差不多的时候,该软件却因为被曝破绽又火了一把。 [原文来自:www.ii77.com]

10月11日,平安研究人员发现惠普剖析软件存在LPE破绽。该破绽许可冲击者经由预装在多数惠普电脑上的HP Touchpoint Analytics 软件进行提权,以此绕过平安机制进行冲击。

[本文来自:www.ii77.com]


TouchPoint Analytics什么鬼?

对尚未使用过惠普系电脑的人来说,对这个名字有点生疏。然则在HP用户圈内,TouchPoint Analytics软件曾引起买家们的激烈商议。

该软件是HP布置的Windows Telemetry办事,名为“HP Touchpoint Analytics Client”办事的一部门,该办事于2017年11月15日首次被识别出来。其时,这款软件并未被曝出存在什么破绽。

该软件的感化,即为收集有关笔记本电脑硬件机能的匿名信息,并用于匡助手艺支撑人员诊断你的电脑问题。

这种把持,让惠普成功收获了用户们的一万点危险。微博、贴吧、媒体头条,纷纷显现了“惠普在PC上安装奸细软件”的新闻。

作为争议颇大的软件,HP Touchpoint Analytics一度成为惠普买家的心头大患。在网上,有网友说电脑会默认安装软件并主动运行,是以会历久占用电脑资源,甚至导致电脑卡顿或许死机。

So,即使是如今,若是有同伙问你相关HP Touchpoint Analytics的问题,想必就是:若何卸载掉这个垃圾软件。

在网上炸开锅后,惠普第一时间赐与回应,武断否认了HP Touchpoint Analytics是奸细软件的说法。

惠普官方称,自2014年以来,这个法式就被安装在惠普的笔记本电脑上,作为其Support Assistant的一部门,该法式将收集有关笔记本电脑硬件机能的匿名信息。

这些匿名信息你能够选择和惠普共享,也能够将它作为日志文件存储在你的较量机内陆,若是你许可惠普的手艺支撑人员接见日志,这些日志则能够匡助手艺支撑人员诊断问题。


LEP破绽让黑客“好梦成真”

网友之所以有上述猜测,是因为HP TouchPoint Analytics本领大多数HP Windows笔记本电脑和台式机的默认监控应用,其权限局限包罗获取用户的日志信息。

何况,2014年至今已有不可胜数的惠普电脑装载了这一应用,一旦显现平安问题,波及面积之广不问可知。

当然,惠普赐与了回应,然则却像极了下面这张图:

正所谓哪壶不开提哪壶,这不,SafeBreach Labs 的研究员 Peleg Hadar在7月4日向惠普提交了一份LPE 破绽申报,4.1.4.2827以下的所有 HP Touchpoint Analytics Client版本均受影响。

Emm,世界多巧妙......

据悉,该内陆提权(LPE) 破绽的编号是CVE-2019-6333,存在于惠普监控软件所使用的 Open Hardware Monitor 开源库中。

Hadar称,问题是因为贫乏平安的DLL加载所引起的。该平安DLL加载是因为使用不受掌握的搜刮路径以及不验证加载的DLL是否使用数字证书签名导致了问题发生。

他增补到:“ 像如许的DLL搜刮顺序劫持破绽,平日在方针较量机已经渗透之后的恶意冲击的后期才被行使。这有或者提拔权限以获取持久性并进一步风险如今受到威胁的系统。

研究人员发现,HP Touchpoint Analytics办事(具有对较量机硬件的高权限级别接见权限)将加载已签名的Open Hardware Monitor第三方库和三个缺失的DLL,离别名为atiadlxx.dll,atiadlxy.dll和Nvapi64以及 Windows PATH情况变量中的文件夹中的dll。

“能够确定的是,该开放源代码库可用于看管较量机的温度传感器、电扇速度、电压、负载和时钟速度等,数以万万计的较量机将这一开放硬件看管器用作看管系统的一部门,包罗HP Touchpoint Analytics” ,Hadar说。

加载未签名的DLL

此外,研究人员还视察到该办事探查了  C:/ python27目录,该目录包含一个接见掌握列表(ACL),该目录为任何经由身份验证的用户供应权限,并以NT AUTHORITY \ SYSTEM的形式执行代码。

这意味着,冲击者先以常规用户身份加载未签名的DLL之后,能够提拔其自身的未签名DLL的特权,最终究竟是,他可以从Microsoft授权的供给商HP数字签名的历程中执行代码。

是以,冲击者或者出于分歧目的(例如执行和逃避)滥用这种“应用法式白名单绕过”和“签名验证绕过”的功能。


惠普:破绽已修复

这就是文章开首,宅宅说列位惠普的用户差点成为黑客“串门”对象的原因。

不外好在惠普在收到申报后于10月4日发布了HP Touchpoint Analytics Client 4.1.4.2827版本,这才修复了上述破绽。

同时,惠普还发布了检测设备是否易受冲击的缓解方案。SafeBreach 公司的首席手艺官兼创始人 Itzik Kotler 指出,“这些类型的破绽值得注重,因为它们解说了恶意黑客若何可以行使供给链冲击对准并攻破软件生态系统中极其受信任的元素。”

惠普发布的平安通知可见:

https://support.hp.com/us-en/document/c06463166

LPE 破绽的手艺详情可见:

https://safebreach.com/Post/HP-Touchpoint-Analytics-DLL-Search-Order-Hijacking-Potential-Abuses-CVE-2019-6333

参考起原:

bleepingcomputer

https://www.bleepingcomputer.com/news/security/hp-touchpoint-analytics-lpe-vulnerability-affects-most-hp-pcs/

-----雇用好基友的朋分线-----

雇用岗位:

收集平安编纂(采编岗)

工作内容:

首要负责报道国表里收集平安相关热点新闻、会议、论坛、公司动向等;

采访国表里收集平安研究人员,撰写原创报道,输出范畴的深度概念;

针对分歧发布渠道,谋划分歧类型选题;

介入打理宅客频道微信公家号等。

岗位要求:

对收集平安有乐趣,有相关常识贮备或从业履历更佳;

科技媒体1-2年从业经验;

有自力采编和撰写原创报道的能力;

加分项:网感好,擅长新媒体写作、90后、英语好、自带段子手属性……

你将获得的是:

与国表里收集平安范畴顶尖平安大牛聊人生的机会;

国内出差或者不新颖了,我们还能够硅谷轮岗、国外出差(+顺便玩耍);

你将体验各类前沿黑科技,把握一手行业新闻、巨细公司动向,甚至是黑客大大们的独家底蕴;

老司机编纂手把手带;

以及与你的能力相成家的薪水。

坐标北京,简历送达至:liqin@leiphone.com

蓝字查察更多出色内容


索求篇

  暗网【上】|  暗网【下

薅羊毛 | 黑客兵器库威胁猎人

剁手.. 0Day冲击 | 暗黑女主播

踩雷 |嗑药坐牢重归正路 | 内鬼

脑内植入


实情篇

拼多多将追回“薅羊毛”订单,包罗已充话费和Q币订单

75条笑死人的知乎神复原,用60行代码就爬完了

不剁手也吃土?或者是挖矿木马掏空你的钱包

游戏黑产:我还在空中跳伞,就被人用拳头长途打死

都8012年了,英国卫生部门居然还在为“擦屁股”

与病毒名称相似,“捏脸”游戏ZEPETO涉嫌窃听?

扎心!Tumblr推AI鉴黄规划夺老司机“珍爱”

我报了个税,隐私就被扒光了?

黑客圈套:Ins网红落难记


人物篇


专访:“蹲坑神器”与它背后汉子们不得不说的故事

磨刀人王伟:我前期砸了两个亿做这套方案

白帽汇的赵武摘掉了他的“帽子”|专访

数字联盟刘晶晶:四年只做一个产物

长亭科技陈宇森:我打破的四个质疑

薛锋:我眼中的威胁谍报三年之变

“无锁不开”女黑客——skye

知道创宇赵伟:怼死“空气币”

李均:我眼中的黑客精神

风宁:自由追风者

更多出色正在整顿中……

---

“喜欢就赶紧存眷我们”

宅客『Letshome』

雷锋网旗下业界报道公家号。

专注前锋科技范畴,讲述黑客背后的故事。

长按下图..并识别存眷

热门文章

  1. 西安302路公交车路线(西安302路公交车路线图片)2024-05-07
  2. 钻石价格查询(钻石价格查询最新报价)2024-05-07
  3. 亿航智能电动垂直起降航空器EH216-S完成阿联酋载人首飞2024-05-07
  4. 欧洲主要股指集体收涨,德国DAX指数涨0.95%2024-05-07
  5. 论文的创新之处怎么写模板(论文创新之处怎么写模板150字)2024-05-07
  6. 酵素:肠寿=长寿 !2024-05-07
  7. 康复新液怎么用是喷的还是喝的(康复新液干什么用)2024-05-07
  8. 七年级下册数学题及答案(七年级下册数学题及答案大全第一单元)2024-05-06
  9. 手机有反应但是黑屏(手机有反应但是黑屏修要多少钱)2024-05-06
  10. 管理会计的基本假设有哪些(管理会计的基本假设和基本原则)2024-05-06
  11. 华铁应急收上交所问询函:要求说明公司是否具备智能算力业务运营资质2024-05-06
  12. 诺德股份:暂缓收购云财富期货有限公司90.2%股权2024-05-06
  13. 一周廉情动态2024-05-06
  14. 热熔焊接与热切割考试技巧(热熔焊接视频)2024-05-06
  15. 中国同辐:董事会决议委任汪尧为公司总经理2024-05-06
  16. 绿城集团今年前四个月总合同销售额约755亿元2024-05-06
  17. 友好集团:控股股东大商集团拟3000万元-6000万元增持公司股份2024-05-06
  18. 因涉嫌短线交易公司股票,利欧股份董事长及副董事长合计收浙江证监局20万元罚单2024-05-06
  19. 美股开盘:三大指数集体高开,理想汽车涨近7%2024-05-06
  20. 3天2板正丹股份:公司股票及可转债近期交易价格波动较大,明起停牌核查2024-05-06
自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 送餐机器人迎来落地潮!亲探北京市场真相,两大玩家斗法

    看点: 麦肯锡指出,六成职业中30%的工作内容可被机械人替代。 从工场流水线到仓储物流,再到园区快递派送、餐厅送餐,机械人正逐渐从室外走向室内,走进我们的平常生活。 这个

  2. 2 淘金尖端领域:全球量子技术最新投资趋势

    IBM50量子位量子较量机原型(起原: IBM) 起原: 资源实验室 作为一个少有人介入的尖端范畴,量子手艺除了在少数国度的当局部门与科研机构,以及科技巨头的鞭策之下迟缓成长,也

  3. 3 华为助力四川电信实现中国首个云VR业务放号

    10月10日, 中国首个云VR买卖在中国电信四川公司 (以下简称“四川电信”) 正式放号 。作为中国电信华为BJIC(贸易结合立异)云VR试点省份之一,四川电信云VR商用放号,标记着云

  4. 4 运营商恶性争斗几时休? 新疆某运营商因破坏线缆被举报

    近日,运营商视察获悉,新疆某运营商经由正式文件向区通管局反映,另一运营商存在德律营销、随意搭挂线缆等违规行为。 据正式文件显露,该运营商在巴州、阿克苏等区域,针对异

  5. 5 今年的5G手机值得买吗?看完不纠结

    2019年我们正式进入5G元年,下半年各大品牌的5G手机也陆续进入市场。但5G手机的到来让近期筹算换机的同伙也发生了一些犹疑:是该换5G手机照样持续下手4G手机呢?究竟5G对于科技喜爱

  6. 6 顺丰末端配送机器人曝光!

    “ 这款楼宇配送机械人已在部门高端写字楼试点应用。 ” ■ 文/ 记者 苗琳 ■ 要害词:顺丰,末尾机械人 记者获悉,在第十四届中国(深圳)国际物流与供给链博览会上,顺丰首次对

  7. 7 VR移动机制大盘点|在虚拟空间中移动,有多难?

    在虚拟空间中实现天然移动,是VR沉浸感的要害。 正文共 2635 字 11 图; 估计阅读时间 8 分钟 对实际世界的 真切模拟 一向是 VR 的魅力地点。而构建一个充沛真实并 极具 沉浸感的 VR 体

  8. 8 美缅因大学展示全球最大3D打印船 可下水航行

    本地时间10日,全球最大型3D打印机,及有史以来体积最大打印物——一艘打印船,在美国缅因大学公开表态,专家们还向世人证实:这艘打印船真的能够在水上航行。 据报道,在缅因

  9. 9 独家 | 孙正义领投三轮,眼看纽交所上市却临门被赶下台,这家中国机器人公司怎么了?

    业内子士曾断言,若发生第四场世界工业革命,很或者是 AI 和机械人范畴所向导的。在鼓励该财富成长的同时,一些弗成和谐的矛盾甚嚣尘上。 本文将经由达闼科技推迟美股上市的典

  10. 10 大数据世界中7种灾难性的网络安全错误

    点击上方“ 蓝色字体 ”,选择 “ 设为星标 ” 要害讯息,D1时间送达! 现在,大数据正在以多种体式改变世界。企业依靠数据来供应高效的办事,但也必需担心收集平安风险。行业媒

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!