Luka w aplikacji Logitech: uruchomienie dowolnego kodu w systemie przez złośliwą stronę

13 grudnia, 2018

Jak czytamy na stronie producenta sterowników, oprogramowania i peryferii: „Logitech Options to wielofunkcyjna aplikacja umożliwiająca pełne wykorzystanie myszy, klawiatur i paneli dotykowych firmy Logitech. Dostosuj ustawienia urządzenia, używając programu Options, a jego nowe funkcje cię zaskoczą”.

No i zaskoczyły. Aplikacja do mapowania klawiszy oraz przycisków posiada poważne luki w zabezpieczeniach, które za pośrednictwem złośliwej strony mogą przekazać klawiaturze zasymulowanie naciśnięcia klawiszy, i według zapotrzebowania atakującego, wykonać dowolny kod z uprawnieniami użytkownika.

Luka została zgłoszona 12 września 2018 roku i 1 października pojawiła się łatka, która niestety nie naprawia wskazanego problemu.

x = new WebSocket("ws://localhost:10134");
x.onmessage = function(event) {console.log("message", event.data); };
x.onopen = function(event) { console.log("open", event); };

Złośliwa strona zawierająca część powyższego skryptu może wywołać uruchomienie kodu w systemie. Sterowniki, które startują razem ze systemem (aplikacja dodaje się do autostartu) uruchamiają serwer websocket na porcie 10134, więc za pośrednictwem przeglądarki można uruchomić dowolne polecenie, ponieważ nie jest wymagane żadne uwierzytelnienie.

Najnowsza wersja Logitech Options 6.94.17.0 ciągle jest podatna. W zasadzie jedyną rozsądną radą jest wyłączenie albo odinstalowanie oprogramowania do czasu załatania luki.

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
2 komentarzy
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]