В утилите Asus DriverHub выявлена уязвимость, позволяющая удаленное выполнение кода

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | ИИ, сервисы и приложения

В утилите управления драйверами Asus DriverHub выявлена критическая уязвимость, которая могла позволить злоумышленникам запускать произвольный вредоносный код на компьютерах пользователей. Проблема была обнаружена независимым исследователем под псевдонимом «MrBruh» и впоследствии устранена компанией Asus.

Суть уязвимости заключалась в некорректной обработке API-запросов. Программное обеспечение осуществляло подключение через фиксированный сетевой порт, при этом механизм проверки доменных имён содержал существенный изъян. Система доверяла любым URL-адресам, включавшим подстроку «driverhub.asus.com», без полноценной верификации всего домена. Злоумышленники могли эксплуатировать эту особенность, регистрируя фишинговые домены вроде «driverhub.asus.com.attacker.net» — приложение воспринимало их как легитимные источники.

Автор: freepik Источник: ru.freepik.com

Дополнительную опасность представлял механизм обработки загружаемых файлов. Даже если загруженный контент не проходил проверку цифровой подписи, он не удалялся из системы. Такое поведение позволяло сохранять вредоносные компоненты в памяти устройства, создавая условия для их последующей активации. Как продемонстрировал исследователь, уязвимость давала возможность изменять параметры в конфигурационном файле «.ini», встроенном в пакет драйверов. Подобная манипуляция открывала путь для скрытого выполнения произвольных команд, включая инсталляцию нежелательного программного обеспечения.

Asus оперативно отреагировала на сообщение об уязвимости и выпустила патч. Пользователям, у которых установлена последняя версия DriverHub, обновлённая после 18 апреля, ничего не угрожает.

DriverHub — это фирменная утилита Asus, предназначенная для автоматической установки и обновления драйверов. Она предустанавливается на многие устройства компании, включая ноутбуки, настольные ПК и материнские платы, и может управляться через настройки UEFI/BIOS. Несмотря на обнаруженную проблему, своевременное обновление позволило минимизировать потенциальные риски для пользователей.

Источник: Tom's Hardware

Автор не входит в состав редакции iXBT.com (подробнее »)

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Новости по банковской карте Egypt Post Visa Easy Pay

Банковскую карту Visa Easy Pay почты Египта по-прежнему может получить иностранец с обычной туристической визой и это фактически единственная карта, которую относительно просто может получить...

Самый одинокий дом в мире: кто и для чего его построил на острове Эллидаэй в Исландии

Остров Эллидаэй в Исландии — это небольшой необитаемый клочок суши в архипелаге Вестманнаэйяр, расположенном у южного побережья страны. Площадью всего около 0,45 км², он является одним...

Обзор TWS наушников Haylou Flowbuds N55 – что дают ANC и LDAC в бюджетном сегменте

Haylou Flowbuds N55 — это модель с упором на функции: адаптивное шумоподавление, поддержка LDAC и заявленная длительная работа от аккумулятора. Набор для своего сегмента привычный, но...

Обзор УШМ Интерскол УШМВ-125/1300Э: с бесщеточным двигателем 1,3 кВт и электронной поддержкой оборотов

В январе этого года купил себе бесщеточную сетевую УШМВ-125/1200Э от Интерскол. Плавный запуск, электронная регулировка мощности и удобство в работе оценил не только я, но и соседи по гаражному...

Робот пылесос с непрерывной подачей воды и самоочисткой в реальном времени: обзор новой модели Qrevo Curv 2 Flow от Roborock

Продуманный робот Qrevo Curv 2 Flow от бренда Roborock, предназначенный для влажной/совмещенной уборки дома, дополнительно оснащенный лазерным лидаром и AI-камерой. Такой вариант и полы помоет, и...

Обзор кресла Zone51 X-Prime Optimus – удобно ли сидеть целый день

Zone 51 X-Prime Optimus — кресло с сетчатой конструкцией и набором регулировок, которое сразу задает свою логику посадки. Здесь нет привычной мягкости и простых механизмов, зато есть...