DEF CON 34披露‘Plug and Pwn’漏洞:USB伪造可获SYSTEM权限

2026年8月11日,安全研究人员Alejandro Hernando与Borja Martínez在拉斯维加斯举行的DEF CON 34大会上披露‘Plug and Pwn’漏洞。该漏洞利用Windows即插即用机制,通过伪造USB设备VID/PID,诱使系统自动从Windows Update下载并安装存在缺陷的厂商驱动组件。研究团队在已打最新补丁的Windows 11系统上成功演示:先伪装Sierra Wireless设备修改DNS,再切换为Sony FeliCa设备,利用其HTTP下载缺陷和文件名处理漏洞,以SYSTEM权限写入恶意DLL,最终实现任意代码执行。攻击无需用户交互或管理员权限,甚至可在未登录状态下触发。

免责声明:本文内容由开放的智能模型自动生成,仅供参考。

最新文章
Copyright © DoNews 2000-2026 All Rights Reserved
京ICP备2025120072号