HeadSetup出现安全漏洞 恐使用户机密资讯外泄[通俗易懂]

HeadSetup出现安全漏洞 恐使用户机密资讯外泄[通俗易懂]HeadSetup出现安全漏洞 恐使用户机密资讯外泄

大家好,又见面了,我是你们的朋友全栈君。

微软于本周发表一安全通报,指称在Windows平台上安装德国耳机业者Sennheiser所开发的HeadSetup及HeadSetup Pro软件的用户可能会遭受中间人(man-in-the-middle,MITM)攻击,呼吁用户尽速更新这两项软件,同时微软也作出了因应。

文章转自:
SBF胜博发

HeadSetup及HeadSetup Pro都是Sennheiser替高阶耳机所打造的软件,当用户于Windows上安装了任一款软件时,它同时会将Sennheiser的CA凭证存放在Windows的Trusted Root CA Certificate Store中。

发现该漏洞的德国资安业者Secorvo说明,他们进一步追查后发现这两个软件需要透过CA凭证与Sennheiser的服务器交流,因此也在软件中发现了该凭证的加密私钥,并判断解密程序应该也存放在软件的档案中,亦成功找到了解密程序。

假如资安业者很轻易就能在系统及软件上找到凭证与密钥,代表这对黑客来说亦不难。

由于不管在任何计算机上所安装HeadSetup或HeadSetup Pro都使用同样的凭证与密钥,再加上就算移除了这两个程序,它们的凭证依然会存在于Windows中的Trusted Root CA Certificate Store。

黑客窃取了凭证之后,即能假冒Secorvo的身分执行各种中间人攻击,例如传送伪造的软件更新,或者寄出网钓邮件,或者是设计可窃取用户机密信息的网页。

Secorvo已在本月更新了上述两个软件以修补此一编号为CVE-2018-17612的安全漏洞,微软亦于Windows的可靠凭证列表(Certificate Trust List)上移除了这两个软件先前所使用的凭证。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/107166.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • touchpoint_pointpillars

    touchpoint_pointpillars理想如果不向现实做一点点屈服,那么理想也将归于尘土。锚点的简介在SpriteKit的游戏开发当中经常会使用到AnchorPoint这一属性,锚点的使用一般是配合着position属性使用的,锚点是在自身View上找,这个点一一映射的有一个父view的坐标(使用position来表示),可以通过这两个值来计算子视图的位置信息.也就是说position用来设置CALayer在父层中的位置,而anchorPoint决定着CALayer身上的哪个点会在position属性所指的位置.coco.

    2022年10月8日
    3
  • 史上最简单的Hibernate入门简单介绍

    史上最简单的Hibernate入门简单介绍

    2021年12月9日
    40
  • 手把手教你如何重装win10系统(win10怎么自己重装系统)

    **Win10系统重装教程(纯净版)**PS:红字部分事关电脑安危和个人信息安全,重装系统前必看重要提示➢准备8G或8G以上的空U盘。(制作U盘会格式化U盘,U盘内重要数据要事先备份好)。➢为了保证电脑内的资料安全,安装系统前需要将电脑内所有磁盘的所有重要数据备份到移动储存介质(不要备份到安装系统使用的U盘)。➢如有预装Office,务必记住自己激活Office时使用的Micr…

    2022年4月12日
    77
  • 学生成绩管理系统[通俗易懂]

    学生成绩管理系统

    2022年2月7日
    53
  • 苹果x蓝牙打不开一直转圈圈(苹果7p蓝牙一直转圈打不开)

    大家好,我是时间财富网智能客服时间君,上述问题将由我为大家进行解答。iphonex蓝牙一直转的解决方法是:1、重启手机;2、如果不行备份数据恢复手机的出厂设置;3、仍旧不行,可能是WiFi模块接接触不良,可能是因为进水或者摔过,建议去苹果直营店检修。iPhoneX(英语读音为iPhoneten)是北京时间2017年9月13日凌晨1点在ApplePark新总部史蒂夫・乔布斯剧院2017苹果秋季新品发…

    2022年4月10日
    300
  • 易语言执行mysql命令_易语言执行sql进度条 易语言mysql

    易语言执行mysql命令_易语言执行sql进度条 易语言mysql易语言的进度条怎么使用?我就让进度条每秒进一格,一百秒进度条满!用了一个时钟组件。.版本2.程序集窗口程序集3.子程序__启动窗口_创建完毕.子程序_按钮1_被单击.如果(编辑框1.内容≠“”或编辑框2.内容≠“”)时钟1.时钟周期=1000.否则信息框(“请输入内容”,0,).如果结束.子程序_时钟1_周期事件.如果(进度条1.位置<进度条…

    2022年7月13日
    51

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号