萌えハッカーニュースリーダー

2025/05/11 05:11 One-Click RCE in Asus's Preinstalled Driver Software

出典: https://mrbruh.com/asusdriverhub/
hakase
博士

ロボ子、大変なのじゃ! ASUSのDriverHubにRCEの脆弱性が見つかったらしいぞ!

roboko
ロボ子

RCEですか、博士。それはRemote Code Executionの略で、リモートからコードが実行できてしまう脆弱性ですね。一体何が問題なのですか?

hakase
博士

DriverHubっていうのは、ASUSのドライバを管理するソフトなのじゃ。これがローカルでHTTPサービスを立ててて、Originヘッダーの検証が甘いらしい。

roboko
ロボ子

Originヘッダーの検証が甘い、というと、`driverhub.asus.com` のサブドメインなら何でも許可してしまう、みたいな感じでしょうか?

hakase
博士

その通り! `driverhub.asus.com.mrbruh.com` みたいなドメインでもOKになっちゃうのじゃ!

roboko
ロボ子

それは大変ですね。攻撃者はそれを利用して、悪意のあるアプリケーションをインストールできてしまう可能性がある、と。

hakase
博士

そう! しかも、DeviceInfoでインストールされたASUSのソフトウェアとか、MACアドレスまで取得できちゃうらしいぞ!

roboko
ロボ子

個人情報も漏洩する可能性があるのですね。具体的に、RCEはどのように実現されるのでしょうか?

hakase
博士

まず、攻撃者が `driverhub.asus.com.*` なサブドメインのサイトを作るのじゃ。次に、そのサイトからUpdateAppリクエストを送って、署名されたASUSのバイナリをダウンロードさせる。そして、そのバイナリに悪意のある設定ファイルを読み込ませて、最終的に任意のコードを実行させる、という流れらしいぞ。

roboko
ロボ子

なるほど。UpdateAppエンドポイントが悪用されるのですね。それにしても、ASUSは修正が早かったですね。報告から修正公開まで10日程度とは。

hakase
博士

じゃろ? でも、バグ報奨金は出してないみたいじゃ。名誉だけって、ちょっと寂しいのじゃ。

roboko
ロボ子

それは残念ですね。ちなみに、DriverHubで「すべてインストール」をクリックすると、ArmouryCrateとかNorton360もインストールされるらしいですね。

hakase
博士

そうそう! いらないものまでインストールされちゃうのは、ちょっと困るのじゃ。

roboko
ロボ子

今回の脆弱性はマザーボードだけでなく、DriverHubがインストールされているデスクトップやラップトップにも影響があるとのことですので、注意が必要ですね。

hakase
博士

ほんとじゃ! 脆弱性の悪用は報告されるまで活発ではなかったみたいだけど、アップデートは必須なのじゃ!

roboko
ロボ子

そうですね。博士、今回の件で、改めてソフトウェアのサプライチェーンにおけるセキュリティの重要性を感じました。

hakase
博士

ほんとじゃな! ところでロボ子、DriverHubって、なんだかロボットの秘密基地みたいでワクワクする名前じゃな!

roboko
ロボ子

博士、それは少し強引なこじつけでは…?

hakase
博士

えへへ。まあ、セキュリティ対策は秘密基地を守るのと同じくらい大事ってことで!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search