范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

90天期限已过,谷歌研究团队公开曝光ChromeOS笔记本高危严重性USB漏洞

  感谢IT之家网友 华南吴彦祖 的线索投递!
  IT之家 5 月 27 日消息,据 Neowin 报道,Project Zero 是 Google 的团队,负责发现不同产品中的安全漏洞,然后私下将它们报告给相应的供应商。并提供了 90 天的最后期限,以便在问题公开之前对其进行修补。在某些情况下,也可能会提供 14 天的宽限期。
  Google Project Zero 此前曾报告过 Google 自己的产品以及属于其他产品的重大问题,例如 Windows、iPhone、Qualcomm Adreno GPU、GitHub 等。现在,在相关团队未能在规定的 90 天内修复之后,该团队公开披露了 Chrome OS 中的一个错误 Bug。
  问题涉及 Chrome OS 在设备锁定时如何处理 USB 设备。本质上,Chrome OS 使用 USBGuard 为 USB 设备配置允许列表和阻止列表。但是,此框架的错误配置可能导致未经身份验证的 USB 设备能够访问 PC 的内核和存储。
  正如 Google Project Zero 安全研究员 Jann Horn 所描述的那样,Chrome OS 中的 USBGuard 有一个阻止列表,它不会在锁定的屏幕上使用特定的类接口描述符来验证 USB 设备。但是,在此验证之后,将允许所有其他接口。
  这意味着,虽然未经身份验证的 USB 设备将在锁定屏幕上被正确阻止,但其他设备可以模拟大容量存储设备,修改攻击者内核使其不显示为 USB 设备,并通过身份验证。这是因为 USB 类对内核无关紧要,因此它也允许从看似经过身份验证的设备进行修改。Jann Horn 指出:"除了不属于这些 USB 接口类设备的驱动程序中存在大量攻击面的问题之外,这种方法还有另一个问题:内核通常不关心设备声称属于哪个 USB 类。USB 驱动程序倾向于工作的方式,即使对于标准化协议,驱动程序以低优先级指定它希望使用适当的 USB 接口类绑定到符合标准的设备,但也以高优先级指定它希望根据 Vendor ID 和 Product ID 绑定到特定的 USB 设备,而不关心它们的 USB 接口类。
  [...] 如果我们使用具有适当硬件的 Linux 设备(我使用的是 NET2380 开发板,但你也可以使用解锁的 Pixel 手机或 Raspberry Pi Zero W 或类似的东西)来模拟 USB 大容量存储设备,使用 (this),并在攻击者内核中修补一行,使其声称是广告牌,而不是存储设备。"
  此问题被标记为高危严重性漏洞,并于 2 月 24 日私下向 Chrome OS 团队报告。然而,在对该漏洞进行分类后,该团队将其指定为低严重性漏洞,并在 3 月 1 日表示将通过匹配来解决问题基于驱动程序而不是类接口描述符。5 月 11 日,Chrome OS 团队提供了进度更新,但由于无法在规定的 90 天内修复该漏洞,该问题于 5 月 24 日被公开曝光。
  目前尚不清楚补丁何时推出,但需要注意的是,这是一个本地漏洞,需要攻击者手动插入 USB 来篡改设备及其内核,不能被远程利用。

三星GalaxyNote10国行推送OneUI2正式版(更新)感谢IT之家网友左看右看都是一的线索投递!2月19日上午92310更新非Beta用户也已经收到更新。IT之家2月18日消息IT之家获悉,三星GalaxyNote10Note10国行三星GalaxyNote103D扫描App获升级加入人像模式IT之家1月12日消息三星GalaxyNote10和三星GalaxyS105G的独特功能之一是ToF3D传感器,三星将其用于3D扫描应用程序。该应用程序允许用户创建3D模型并将其用漂亮吗?三星手机OneUI推出新组件主题公园感谢IT之家网友TIGRE的线索投递!IT之家12月2日消息GoodLock是三星官网发布的一款应用,它能够帮助你实现对手机的个性化定制服务,例如,定制你的下拉菜单,多任务界面,锁曝三星GalaxyS30(S21)配备屏下摄像头IT之家4月10日消息尽管三星GalaxyS20系列手机推出仅过去几周时间,但有关下一代三星GalaxyS和GalaxyNote手机的传闻已开始出现。外媒Sammobile报道,从部分美国三星Note9升级3月补丁出问题屏幕变黄分辨率降低过热IT之家4月9日消息据外媒Sammobile报道,三星美国社区论坛上一些用户发布投诉,GalaxyNote9系列在安装2020年3月安全更新后,可能导致了屏幕损坏。这会引起很多问题三星全球14生产线停工,手机制造供应脱节IT之家4月6日消息据央视财经报道,随着疫情在全球范围的持续扩散,韩国手机制造企业正面临工厂停工零部件供应脱节经销商停业市场需求萎缩等多重压力。韩国手机产业的龙头企业三星电子,唯一荣耀30Pro变焦实拍样张放出支持30倍变焦IT之家4月14日消息刚刚华为荣耀业务部总裁赵明在微博晒出了荣耀30Pro的变焦实拍样张,样张显示该机支持高达30倍的变焦。根据此前外媒放出的荣耀30渲染图,该机在镜头模组边上写有荣耀30系列超感光夜摄样片及夜拍样张放出感谢IT之家网友肖战割割的线索投递!IT之家4月13日消息荣耀业务部副总裁荣耀老熊今天在微博放出了荣耀30Pro的夜拍样张,使用的是专业模式,称荣耀30系列能做到高光不过曝,暗处细荣耀30系列屏幕加密代码曝光均有90Hz版本,国内供应商供货IT之家4月13日消息荣耀手机即将正式发布新款荣耀30系列手机,近日微博博主咕哒子薇尔莉特也公布了荣耀30系列手机的屏幕加密代码。据博主介绍,从其获得的荣耀30系列(EBG)屏幕加荣耀30Pro部分硬件参数曝光感谢IT之家网友肖战割割的线索投递!IT之家4月11日消息继早前荣耀手机正式官宣新款荣耀30系列手机,今日推特博主HuaweiClub也放出了部分荣耀30系列手机的硬件参数信息。该熊军民指关节截图功能将回归荣耀30系列手机IT之家4月11日消息继早前荣耀手机官宣新款荣耀30系列手机后,今日荣耀业务部副总裁熊军民再度曝光了新款荣耀30系列的另一项重要特性支持指关节截屏功能。除了指关节截屏功能安排上了之
小米张国全哈曼卡顿等因硬件认证无法下放,5GSA会影响功耗IT之家4月29日消息小米手机系统软件部总监张国全今日就网友比较关心的几个问题进行了答复小米11ultra的背屏能否支持常亮?他表示支持AOD(熄屏显示)的屏都是OLED屏,但小米字节一心做社交,抖音内测朋友聊天室功能支持多人视频聊天IT之家4月25日消息据Tech星球,抖音最新的内测版中加入了一个新的社交功能朋友聊天室,支持抖音强大的滤镜美颜和道具功能。IT之家了解到,新功能的入口位于消息栏的右上方,主要标识腾讯QQ安卓版8。7。0正式版炸场更新表情弹射轰炸屏幕IT之家4月28日消息今天,腾讯QQ团队发布了QQ安卓版8。7。0正式版更新,本次更新带来了长按QQ小黄脸表情,解锁表情弹射新玩法。另外,还支持图片编辑新增文件增强功能,文本图片支雷军今晚抖音直播,全款预售小米MIXFOLD折叠屏手机,9999元起IT之家4月6日消息4月6日,小米公司将在北京科技园举办米粉节盛会,同时雷军将在抖音上开启个人的第三场直播活动。今晚也将聊聊小米汽车的一些问题,包括名字车型价格发布时间。3月底,小小米米粉节4月5日起每天送10000份汽水,生生不息主题挎包公布IT之家4月3日消息2021年4月6日是小米成立11周年纪念日,今年的米粉节也将在4月6至9日如期举办。今日小米官方宣布,将从4月5日起每天赠送10000份汽水,预计会在小米之家线华硕Zenfone8系列渲染图曝光可翻转摄像头,搭载骁龙888处理器感谢IT之家网友拈花一笑oO的线索投递!IT之家5月6日消息华硕Zenfone8系列翻转摄像头手机将于5月13日发布,预计有三款机型,都将搭载骁龙888处理器。近日,外媒91mobOPPOK9手机正式发布搭载骁龙768G与65W闪充,首发1899元起IT之家5月6日消息OPPO刚刚举行了K9系列超次元发布会,发布了7个产品2个套装,其中唯一的一款手机就是OPPOK9。OPPOK9搭载了骁龙768G处理器,配备3DVC石墨液冷散联发科天玑900曝光性能超骁龙768G,预计新机售价2500元IT之家5月11日消息联发科天玑系列有望在近期再迎来一款新品mt6877,数码博主数码闲聊站将其暂称为天玑900,6nm工艺,拥有四颗A78大核。他认为,天玑900第一款终端定价预RedmiK40游戏增强版上架京东天玑1200双实体升降肩键IT之家4月21日消息RedmiK40游戏增强版新机现已上架京东,搭载联发科天玑1200芯片,将于4月27日正式发布。IT之家了解到,天玑1200芯片基于台积电6nm制程工艺打造,OPPO年中盛典晚会定档5月22日,预计将发布Reno6系列IT之家5月2日消息OPPOReno6系列此前已曝光并通过工信部入网审核,三个版本分别搭载天玑1200骁龙870骁龙888芯片,预计将于近期发布。浙江卫视今日公布了OPPO年中盛典索尼1英寸手机CIS曝光IMX8004月发布,华为P50有望搭载知名爆料人Teme最近发布推特称,索尼即将在今年4月推出全球首个尺寸达到1英寸的智能手机图像传感器IMX800。Teme认为华为下代旗舰华为P50系列会采用IMX800。前两天,三