XiControl работает с правами администратора (манифест requireAdministrator) — уязвимости
в нём потенциально серьёзны, и мы относимся к сообщениям о них внимательно.
Не открывайте публичный issue. Вместо этого:
- используйте GitHub Security Advisories (приватная форма «Report a vulnerability»), либо
- напишите мейнтейнеру в личные сообщения на 4PDA.
Опишите: версию XiControl, модель ноутбука, шаги воспроизведения и потенциальное влияние.
- Выполнение произвольного кода/команд через конфиг, соунд-файлы или другие входные данные
(например,
config.jsonразбирается с правами администратора). - Повышение привилегий через задачу планировщика автозапуска или самопочинку её пути.
- Небезопасная запись в системные места (реестр, схемы электропитания) за пределами задокументированного поведения.
- Обход авторизации или расширение набора команд HTTP API (
GET /status,POST /mode|care|travel|owl) за пределы задокументированного белого списка; включение API или подмена токена без прав администратора (настройки лежат в%ProgramData%\XiControl\api.jsonпод ACL «запись только Administrators/SYSTEM»). Осознанные, не-уязвимые компромиссы: API работает по HTTP без TLS, а в режиме «Доступ из локальной сети» доступен любому устройству подсети, знающему токен — поэтому он по умолчанию выключен, слушает только127.0.0.1и ограничен узким набором команд без записи настроек/автозапуска/запуска программ.
- Сам факт работы под администратором — это архитектурное требование WMI-интерфейса прошивки.
- Поведение прошивки MIFS (порог 80%, сброс лимита после сна и т.п.) — это железо/BIOS.
Исправления безопасности выходят только для последнего релиза (releases/latest) —
обновитесь перед сообщением, если возможно.