Skip to content

Security: Oksion/XiControl

Security

SECURITY.md

Политика безопасности

XiControl работает с правами администратора (манифест requireAdministrator) — уязвимости в нём потенциально серьёзны, и мы относимся к сообщениям о них внимательно.

Как сообщить об уязвимости

Не открывайте публичный issue. Вместо этого:

  • используйте GitHub Security Advisories (приватная форма «Report a vulnerability»), либо
  • напишите мейнтейнеру в личные сообщения на 4PDA.

Опишите: версию XiControl, модель ноутбука, шаги воспроизведения и потенциальное влияние.

Что считается уязвимостью

  • Выполнение произвольного кода/команд через конфиг, соунд-файлы или другие входные данные (например, config.json разбирается с правами администратора).
  • Повышение привилегий через задачу планировщика автозапуска или самопочинку её пути.
  • Небезопасная запись в системные места (реестр, схемы электропитания) за пределами задокументированного поведения.
  • Обход авторизации или расширение набора команд HTTP API (GET /status, POST /mode|care|travel|owl) за пределы задокументированного белого списка; включение API или подмена токена без прав администратора (настройки лежат в %ProgramData%\XiControl\api.json под ACL «запись только Administrators/SYSTEM»). Осознанные, не-уязвимые компромиссы: API работает по HTTP без TLS, а в режиме «Доступ из локальной сети» доступен любому устройству подсети, знающему токен — поэтому он по умолчанию выключен, слушает только 127.0.0.1 и ограничен узким набором команд без записи настроек/автозапуска/запуска программ.

Что уязвимостью не является

  • Сам факт работы под администратором — это архитектурное требование WMI-интерфейса прошивки.
  • Поведение прошивки MIFS (порог 80%, сброс лимита после сна и т.п.) — это железо/BIOS.

Поддерживаемые версии

Исправления безопасности выходят только для последнего релиза (releases/latest) — обновитесь перед сообщением, если возможно.

There aren't any published security advisories