跳到主要内容

超危

ASUS Live Update client安全漏洞

2025-12-17 04:27:06 公开 ,2026-03-05 05:47:53 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-506 (Embedded Malicious Code)
CAPEC:
CAPEC-442 (Infected Software) CAPEC-448 (Embed Virus into DLL) CAPEC-636 (Hiding Malicious Data or Code within Files)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-12-18 12:55:25

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS v4.0 风险值
9.3

详细信息

漏洞类型
其他
漏洞描述
某些版本的华硕Live Update客户端通过供应链遭受篡改而被分发了未经授权的修改版本。被修改的版本可能导致符合特定目标条件的设备执行非预期操作。只有符合这些条件并安装了受影响版本的设备才会受到影响。Live Update客户端已于2021年10月达到支持终止 (EOS),目前支持的设备或产品不受此问题影响。
修复建议
请将Live Update更新到版本3.6.8或更高版本。Live Update最新版本为 3.6.15,华硕于2025年12月4日宣布终止对LiveUpdate的支持。参考链接: https://www.asus.com/support/faq/1018727/

参考链接