Windows 10 : une faille permet de pirater votre PC en utilisant une simple souris Razer

Une faille de sécurité présente dans le logiciel des souris USB de la marque Razer a été découverte par un hacker. Une fois exploitée, elle permet tout simplement de gagner les droits administrateurs d'un système. En d'autres termes, un attaquant obtient ainsi le droit de faire ce qu'il entend du PC ciblé.

razer faille souris
Crédits : Unsplash

Alors qu'une faille de sécurité vieille de 16 ans menace actuellement des centaines de millions de PC, le hacker “JonHat” vient de découvrir une nouvelle vulnérabilité présente dans le logiciel des souris USB Razer baptisé Synapse. Comme il le précise, ce bug se situe dans l'interaction entre le logiciel et le système d'exploitation Windows.

Si vous êtes propriétaire de l'une des souris USB de la marque, vous n'êtes pas sans savoir qu'au branchement initial du périphérique sur votre PC, l'installation du logiciel Synapse est lancée automatiquement. Cet outil sert principalement à configurer les différents appareils de la marque. Dans le cas des souris, il permet par exemple d'attribuer des commandes aux différentes touches de la souris, ou encore de modifier le DPI.

Or, il s'avère que c'est un programme de Windows qui se charge de lancer automatiquement le téléchargement de Synapse. C'est justement là que le problème se pose. En effet, le programme en question dispose des droits d'administrateur sur le PC. Et comme l'explique le hacker, il s'avère que ce programme transfère par la même occasion ce niveau de privilège à Synapse lorsqu'il est téléchargé.

À lire également : Windows 365 – un pirate a déjà réussi à voler les mots de passe et les noms d’utilisateur

Une faille particulièrement simple à exploiter, sur le papier

Et durant l'installation de Synapse, le logiciel peut vous proposer d'opter pour un chemin alternatif via l'explorateur de fichiers. C'est ici que le hacker exploite la faille en question. En faisant un simple Shift + clic droit sur la fenêtre de dialogue, le PC va lui proposer d'ouvrir une fenêtre PowerShell (nldr : une interface qui permet de rentrer des lignes de commandes diverses).

Et comme dit plus haut, le hacker peut donc ouvrir cette fenêtre en étant en mode Admin. De fait, l'attaquant se retrouve en possession d'une console système avec des privilèges administrateur. Dans ce cas, rien ne lui empêche d'installer des malwares ou de faire n'importe quelle modification sur le PC ciblé.

Après la publication de sa trouvaille sur le web, Razer a pris contact avec JonHat et a promis la publication d'un correctif dans les plus brefs délais. En outre, le hacker a été remercié pour son travail par la marque, qui lui a versé une prime dans le cadre de son programme de chasse aux bugs. Précisons toutefois qu'il était très difficile pour un attaquant d'exploiter cette faille. En effet, il n'y a aucun moyen d'opérer à distance, un accès physique à l'ordinateur ciblé étant impératif.

Source : Bleeding Computer


Réagissez à cet article !

Demandez nos derniers articles !

Adobe Photoshop, Premiere, Illustrator : un nouvel agent IA révolutionne votre manière de travailler

Un agent IA basé sur Firefly intègre désormais plusieurs applications Adobe. Il se charge des tâches pénibles pour un sérieux gain de temps. Voici quels logiciels de la suite sont…

iPhone 18 Pro : après la confirmation de la hausse des prix, cette estimation très précise fait froid dans le dos

Hier, nous apprenions qu’il était désormais presque certain qu’Apple décide d’augmenter ses prix sur la prochaine génération d’iPhone. Le Wall Street Journal a décidé de calculer combien pourrait coûter le…

AirPods 4 : les écouteurs Apple avec et sans ANC sont à prix cassé pour le Prime Day Amazon, vite !

Le Prime Day n’a pas encore officiellement commencé. Mais Amazon propose déjà des offres en avant-première. C’est l’occasion de se faire plaisir avant tout le monde ! Vous pouvez par…

Waymo doit rappeler tous ses robotaxis, ils foncent tout droit dans des chantiers d’autoroute

Waymo traverse une nouvelle zone de turbulences avec ses voitures sans chauffeur. Le spécialiste de la conduite autonome vient de rappeler l’ensemble de sa flotte. En cause, un comportement particulièrement…

Fallout Saison 3 : le casting se précise avec 3 nouveaux noms, ça promet

La saison 3 de Fallout sur Prime Video n’a pas encore de date de sortie, mais on en apprend plus sur les acteurs et actrices qui rejoindront le casting pour…

Spider-Man Brand New Day bat un nouveau record, le film va être un immense carton

Le prochain film Spider-Man n’en finit pas de faire tomber les records, avant même sa sortie officielle en salles. Et puisque l’ont n’est plus à ça près : le précédent…

Dacia ressuscite sa citadine électrique à petit prix et révèle enfin son vrai visage

Dacia s’apprête à renouveler sa citadine électrique la plus abordable. Le constructeur a tranché sur son nom et garde finalement celui de Spring. La marque en profite pour dévoiler une…

TF1 débarque sur Netflix et il y a une mauvaise nouvelle

Les programmes de TF1+ sont désormais accessibles sur le service de streaming Netflix, un an après l’annonce de ce mariage étonnant. Il y a cependant une subtilité qui va faire…

Les Nest Mini et Audio, c’est fini ! Google arrête leur production, mais ne jetez pas (encore) les vôtres

Une page se tourne. La firme de Mountain View a annoncé l’arrêt définitif des gammes Nest Audio et Nest Mini au profit de sa nouvelle enceinte Google Home, fraîchement officialisée….

Votre Pixel refuse de répondre aux emails ? Voici comment contourner le problème

Un dysfonctionnement inattendu frappe les smartphones Pixel. Les utilisateurs ouvrent l’application Gmail, mais le clavier refuse obstinément de s’afficher. Répondre au moindre email devient alors impossible. Les applications de messagerie…