DELL用戶抱怨!當紅XPS筆電剛買就內藏高風險自簽憑證軟體eDellRoot

Dell用戶抱怨!當紅XPS筆電剛買就內藏高風險自簽憑證軟體,恐上惡意網站也不知

今年聯想電腦被發現預載Superfish廣告程式,引發軒然大波。安全研究人員Joe Nord最近發現,Dell旗下電腦產品也預載了名為eDellRoot的自簽憑證軟體,可能使用戶連上惡意網站而不察。 

Nord近日買入Dell XPS 15筆電,在做某項問題排除工作時,發現到它預載了這款軟體,並包含了一把私鑰。雖然號稱無法破解,但他表示,只要利用一些工具就可以輕易複製,這將讓使用者機器中的金鑰一旦不慎外流,則可能接受任何偽冒網站的SSL連線,進而遭致安全風險。他後來發現許多人也有類似問題,懷疑Dell每一款筆電都預載了同樣的根憑證軟體及私鑰。
 
他指出,Dell已經見識聯想電腦因Superfish而名譽重創,然而他們不但重蹈覆轍,而且更惡劣,因為Dell出包的不是第三方廠商的東西,而是自家的軟體。更糟的是,我們知道Supefish是用於插入網路廣告,但eDellRoot的用途則完全不明。


喔~不但重蹈覆轍,而且更惡劣?看樣子DELL為了黑心國的市場佔有率,只好比「黑心聯想都不用想」還要更黑心!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Dell電腦連環爆,第二款預載憑證軟體又曝安全風險

安全研究人員Joe Nord首先在其新買Dell筆電發現預載不明的自簽憑證eDellRoot及金鑰。由於是儲存在使用者電腦中,只要利用一些工具就可以輕易複製,若金鑰不慎外流,則用戶電腦可能接受任何偽冒網站的SSL連線,遭致安全風險,情況與今年稍早聯想的Superfish一樣。但他指出,Dell的預載軟體比更糟的是用途完全不明。消息曝光後,媒體及其他網友也在Dell產品中發現類似情況。

 Dell對此火速道歉,官方部落格Direct2Dell.com 的代表Laura Thomas,「今天我們發現由Dell基礎服務(Dell Foundation Service)應用程式安裝在Dell PC產品中的憑證eDellRoot不慎產生安全漏洞。客戶安全與隱私是Dell的第一要務,我們對此深感抱歉,決定採取解決措施。

 但Dell解釋,eDellRoot並非惡意或廣告軟體,而是用以將客戶系統服務標籤提供給Dell的線上支援部門,以便他們能快速辨識客戶電腦機種,以便更快、更輕易服務客戶,Dell並未使用eDellRoot蒐集客戶個人資訊,而且該憑證一旦利用Dell建議的方法適當移除後也不會重新安裝。

 為了平息眾怒,Dell提供了永久移除憑證的方法。此外,自11/24起,Dell也將開始派送軟體更新,它會檢查PC上有無該憑證,一但偵測到即會自動移除。但企業用戶若曾經在不使用Dell基礎服務情況下重製系統映像檔(reimage),則不會受此影響。此外,未來Dell所有系統也都會移除這款憑證。

 然而在此部格落下,一名為topg的用戶回應指出,他的XPS 13還發現由Dell System Detect安裝的根憑證DSDTestProvider,它和eDellRoot本質相同,也包含了私鑰,可能有同樣問題。

 安全部落格Malwarebytes今年四月曾指出,Dell電腦上都有安裝的Dell System Detect早期版本中出現漏洞,可能遭致重大遠端程式碼執行的攻擊。這些有漏洞的版本最早可能追溯到2012年中,早期版的用戶可能受害,而被導引到包含惡意程式的網站,進行掛馬攻擊。


提供給Dell的線上支援部門,以便他們能快速辨識客戶電腦機種,以便更快、更輕易服務客戶?相當可笑的辯解!又不是所有買DELL電腦的user都需要「Dell的線上支援」!應該是需要「Dell的線上支援」再另外安裝需要的服務程式。

Apple的「線上支援」就好用的太多了!什麼都不用安裝,只要打開Apple網站,自己輸入主機序號,就可以了。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

DELL是只要裝了這個軟體,不用輸入快速服務代碼,瀏覽器會自動讀取出來快速服務代碼。

但是我一開始就把這些全部移除了。

我要成為幸運的一般會社員

幸好你當時買的是DELL!如果當時不小心買到黑心山寨IBM品牌,就算你換幾百顆硬碟也沒用!

聯想電腦竟有刪不掉的程式,換硬碟也無用!原來在BIOS暗藏機關

在Mac電腦上,只要點選「黑蘋果」的「關於這台Mac」就可以看到電腦序號了!只要複製貼上到Apple線上服務網頁就行了,根本什麼都不用安裝!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏