ToDesk 存在安全漏洞,可无密码远程控制设备,请谨慎使用

2021-07-09 00:46:11 +08:00
 2le

这个情况是偶然间发现的,具体情况如下:

测试环境

测试结果

测试结果录屏

题外话

从现象来看连接密码似乎并没有作为端到端加密密钥的一部分(这种设计真的没问题么?),当认证节点出现问题时直接允许控制端与被控端建立连接。当然这些只是我的猜测,并没有深入分析,虽然从事的是信息安全方向,但术业有专攻嘛,就留给感兴趣的小伙伴了~

32231 次点击
所在节点    信息安全
170 条回复
DavidLeeMr
2021-07-10 15:50:59 +08:00
@zhengfan2016 不,是全部都是给 todesk 的,333 天前的唯一一条还是推荐 todesk 的
irainsoft
2021-07-10 16:10:05 +08:00
昨天这贴还没回复时就感觉是有问题的,主楼有这么长过程描述的 bug 基本都是有问题。没想到这公关文直接把这贴带起飞了😂 34 楼的那个官文文风都溢出来了😂简直是教科书级的公关反面案例
miaomiao888
2021-07-10 23:58:31 +08:00
@FS1P7dJz 安全漏洞首先提交厂商,这没毛病吧?如果在厂商解决问题前公开讨论有没可能导致被人恶意利用漏洞?和公关没半毛钱关系。
有些人就是不会动脑还喜欢跟风要么叫嚣卸载要么攻击人品 。。。
no1xsyzy
2021-07-11 01:41:04 +08:00
@microka 是我没看清……
陷入了一种 赶忙表示『你们太弱了我一眼就看出来了我真聪明』的状态
FS1P7dJz
2021-07-11 21:21:29 +08:00
@miaomiao888 没毛病
但是也并没听说这是一个必须的操作
公开讨论也是一个可以的操作

何况 V 站本来就有一个全球工单节点,为什么会有这样的节点老用户应该清楚的很
aircargo
2021-07-12 16:10:30 +08:00
再见 todesk,已经卸载了……
Telegram
2021-07-13 16:37:09 +08:00
@Tink #127
真的是谣言一张嘴,辟谣跑断腿。
标题上来就是一句存在安全漏洞,最后发现根本是乌龙,最后扯个小瑕疵给自己下台。
作为 todesk 厂商是真的可怜,回复后台登录日志也被骂,这他妈厂商连你登录日志都不能看?又不是看你系统敏感信息了。

站长也是搞笑,就这么一个不存在的漏洞给人家厂商造成多大影响。被各种平台转发,小厂商可能要直接嗝屁了。是怎么说的出口:“软件如果产生了不符合用户预期的行为,用户就会自然产生疑问。这种疑问可能是 bug 也可能是误会。

但是你们不去解决软件的不符合预期的行为,而是这样来对我持续施压,我对你们公司也觉得非常失望。”

要是我就直接发律师函了,诽谤
Masterlover
2021-12-14 13:02:39 +08:00
不好意思 来挖个坟 今天我的电脑也被别人连上了 找官方要了日志 持续时间 15 秒 IP 是保加利亚的
thtznet
2022-03-30 18:29:40 +08:00
ToDesk 的精简版为什么要管理员权限启动?
Tink
2022-11-08 09:41:30 +08:00
@PUBG98k #21 你们 mac 上 4.5 这个版本为什么后台服务持续 100%??搞事情?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/788413

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX