Dell電腦內建支援軟體含有遠端攻擊漏洞 - 3C

Joseph avatar
By Joseph
at 2019-05-05T03:18

Table of Contents

Dell電腦內建支援軟體含有遠端攻擊漏洞
文/陳曉莉 | 2019-05-02發表

Dell在4月下旬修補了兩個與SupportAssist軟體有關的遠端攻擊漏洞,它們分別可用來執
行跨站偽造請求(Cross-site Request Forgery,CSRF)攻擊或遠端程式攻擊,值得注意
的是,SupportAssist被預裝在基於Windows作業系統的絕大多數Dell裝置上,包括電腦與
平板電腦。

在Dell裝置上內建的SupportAssist定位為主動及預測支援軟體,它既能協助使用者下載
必要的驅動程式,也能主動檢查系統上的軟體及硬體狀態,偵測到問題時即會將狀態資訊
傳回Dell以進行故障排除,Dell也會聯繫用戶予以協助。

此次Dell修補了SupportAssist中的CVE-2019-3718及CVE-2019-3719漏洞,前者是因不適
當的原始認證所造成,未經身分認證的遠端駭客可能會利用該漏洞,展開跨站偽造請求攻
擊。

CVE-2019-3719則是屬於遠端程式攻擊漏洞,允許未經身分認證且共享網路存取層的駭客
,誘導使用者連至惡意網站以下載及執行任何程式。

發現CVE-2019-3719的資安研究人員Bill Demirkapi表示,他是在購買了15吋的Dell G3筆
電之後,因把傳統硬碟換成SDD,重新安裝了Windows,在要下載驅動程式時,才發現Dell
要求他安裝SupportAssist。他覺得可自動幫人安裝驅動程式的軟體固然方便,但也有安
全風險,決定一探究竟,才發現此一遠端程式攻擊漏洞。

Demirkapi是在去年10月提報此一漏洞,只是Dell直至今年4月才修補。Demirkapi也發表
了概念性驗證攻擊程式,展示如何讓含有漏洞的電腦執行他所指定的程式。

這兩個漏洞都被列為高度(High)風險漏洞,Dell則呼籲用戶應儘速將SupportAssist升
級至SupportAssist 3.2.0.90或之後的版本。

https://www.ithome.com.tw/news/130381

大濕:光Dell這個品牌就值1萬

--
作者 ttmb (耶? ) 看板 Gossiping
標題 [新聞] 台積電市值超越Intel 謝金河:成全球最大
時間 Tue Mar 21 13:47:22 2017
───────────────────────────────────────
a000000000: 還不是代工03/21 13:48

--
Tags: 3C

All Comments

Charlie avatar
By Charlie
at 2019-05-05T15:20
還不是代工
Isla avatar
By Isla
at 2019-05-06T05:57
微軟不就一堆了 破軟體有也正常
Tom avatar
By Tom
at 2019-05-10T19:53
啊 抱歉 因為這裡是八卦= = 亂推
以為
Freda avatar
By Freda
at 2019-05-11T06:30
跟lenovo學的嗎
Callum avatar
By Callum
at 2019-05-15T04:15
其實這種對終端客戶的遠端支援軟體 始祖是M$ 至於M$
跟IBM的Call Home誰比較早就不可考矣
Adele avatar
By Adele
at 2019-05-19T10:03
要說的話 這種RPC類的東西算必要之惡 可以的話當然
Damian avatar
By Damian
at 2019-05-22T11:57
是關掉最好
Lauren avatar
By Lauren
at 2019-05-27T11:30
PS.RPC的範圍大於遠端支援
Bennie avatar
By Bennie
at 2019-05-30T21:03
Dell 比聯想早,acer,ibm,asus,..網路設備 dlink,tp-
link...也是10多年的常客,更不用說手機了。
Barb Cronin avatar
By Barb Cronin
at 2019-06-03T01:17
只是最近炒資安問題,才有一堆媒體轉發這類問題。尤
其是特定媒體故意針對目標斷章取義。
Mary avatar
By Mary
at 2019-06-07T16:42
上述廠商大部分是為了解決客服支援等問題,以及幫一
堆不懂電腦的客戶解決問題。但也因此2多了一個可大
量攻擊的目標。
Lily avatar
By Lily
at 2019-06-11T15:42
跟美國搞的稜鏡計畫是計畫性監控,手機民眾的出發用
Dinah avatar
By Dinah
at 2019-06-11T22:11
意差很多。(還是被監控的納稅人付費養這個計畫)
Leila avatar
By Leila
at 2019-06-14T15:20
其實就 ... 軟體日常
Gary avatar
By Gary
at 2019-06-14T23:30
這洞已經補起來了
Andrew avatar
By Andrew
at 2019-06-17T14:33
現在使用軟體要小心 資安真的蠻重要的 但說真的有利
必有弊
Kristin avatar
By Kristin
at 2019-06-19T13:37
印象中這個漏洞還得在同一個WiFi及進入攻擊者控制
的網頁才有辦法發動,雖然高風險但是也有一定難度。

35K 遊戲光害機

Liam avatar
By Liam
at 2019-05-05T02:51
已買/未買/已付訂金(元):未買 預算/用途:目前主要遊玩黑色沙漠,希望可以RE模式或高畫質模式順跑,另外偏愛 刺客教條系列,不論評價有出必玩。幾年前組了一台冰箱,這次想要嘗試看看光害機 CPU (中央處理器):Intel i5-9400F (劈發價) MB (主機板):ROG STRIX B3 ...

30K 2D、3D繪圖機

Barb Cronin avatar
By Barb Cronin
at 2019-05-05T00:58
已買/未買/已付訂金(元):未買 預算/用途:30K,2D3D繪圖,偶爾遊戲 CPU (中央處理器):Core i7-8700 MB (主機板):華碩 PRIME B365M-K RAM (記憶體):科賦 KLEVV 8GB DDR4 3200 BOLT X X2 (共16G) VGA ...

18K文書影音機

Andrew avatar
By Andrew
at 2019-05-05T00:56
已買/未買/已付訂金(元):未買 預算/用途:主要上網,看youtube 接電腦看電影(希望有兩個HDMI或HDMI DP各一個) CPU (中央處理器):AMD R5 2400G 4990 MB (主機板):華碩 RO ...

銀欣的PS11B硬碟空間還能往上加嗎?

Hedwig avatar
By Hedwig
at 2019-05-05T00:52
CPU:i5 4570 MB:華擎 H87M pro4(已掛 想哭中QQ) Ram:8G DDR3 1600*2 VGA:HD4670 PCS 512M DDR3 HDD:SSD120G+HDD250G+640G+2T SATA (06-13年 一直往上增加 未來應該還會再加一顆4T ) PSU:BQT 35 ...

20K輕度遊戲.文書機

Connor avatar
By Connor
at 2019-05-04T23:53
已買/未買/已付訂金(元): 預算/用途: CPU (中央處理器):AMD R5 2400G MB (主機板):技嘉 AX370M-GAMING 3 RAM (記憶體):金士頓 8G*2 DDR4-2933 HyperX Predator RGB VGA (顯示卡):無 HDD ...