| 关键词: 程式 Intel Utility 漏洞 驱动 软体 工具 Update Driver 中间人 |
英特尔(Intel)发布安全更新,以修补Intel Driver Update Utility工具软体中一项可能遭执行中间人攻击(man-in-the-middle)植入恶意程式的漏洞。 这项代号为CVE-2016-1493的漏洞是由安全公司Core Security首先发现并通报Intel。 Intel Driver Update Utility是一项电脑驱动程式的分析工具。如果有任何新的驱动程式释出就会发出通知,并提供更新版的下载档,以协助快速安装。 Intel Driver Update Utility是藉由Intel网站下载XML档案检视是否有新版驱动程式,使用者之后下载需按「安装」键执行程式。 但研究人员发现,这个连线在未加密的HTTP连线上进行,以致于档案中的硬体元件ID、最新版本的驱动程式以及下载URL都可从Utility工具的介面看得一清二楚。这让骇客得以发动中间人攻击,同时修改XML档案内容,且结合ARP下毒(ARP poisoning)及DNS伪造(DNS Spoofing)手法回避这个工具软体从下载到安装过程中唯一的网域验证,进而遂行远端恶意程式码执行及窃取资料的目的。 Intel证实受影响版本包括Intel Driver Update Utility 2.0到2.3版,并将本漏洞的安全风险列为「重要」,同时释出更新版修补这项漏洞,并呼吁用户尽速升级。 2.4版之后,该软体和Intel网站之间通讯都将在加密的SSL连线下进行。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|