Frissíteni kell a Lenovo számítógépeket

A Lenovo veszélyes sebezhetőségekről számolt be, amik miatt a gyártó számítógépeit minél hamarabb célszerű frissíteni.
 

A Lenovo egy biztonsági közleményt adott ki, amelyben arról számolt be, hogy a Lenovo Solution Center (LSC) szoftvere "magas" veszélyességi kategóriába tartozó sérülékenységeket tartalmaz. Ezek kihasználásával a támadók tetszőleges kódokkal élhetnek vissza az érintett rendszereken, és ilyen módon nemkívánatos műveleteket hajthatnak végre.
 
Az LSC alkalmazás célja egyebek mellett, hogy a felhasználóknak segítséget nyújtson a problémák diagnosztizálásában, illetve a számítógép állapotának feltérképezésében. A szoftver sok esetben előre telepítetten kerül a gyártó asztali és hordozható számítógépeire, valamint egyes táblagépeire, így a mostani sebezhetőségek széles körű károkozásokhoz vezethetnek, és rengeteg felhasználót érintenek.
 
Hol a hiba?
 
Az LSC alapvetően két komponensből épül fel: egy felhasználói felületből és egy háttérszolgáltatásból. A probléma ez utóbbi kapcsán merült fel, ugyanis az LSCTaskService nevű szolgáltatás a sérülékenységek révén rávehető kódfuttatásra, méghozzá SYSTEM jogosultsági szinten. Ráadásul egy CSRF (Cross-Site Request Forgery) hiba miatt a biztonsági rendellenesség akár weboldalak vagy speciálisan szeresztett URL-ek révén is kihasználhatóvá válhat, így akár webböngészés közben is adódhatnak kellemetlen meglepetések. A Lenovo szerint a hibák akkor is veszélyt jelent, ha a felhasználói felületet biztosító (frontend) összetevő nem fut.

 
A sebezhetőségek könnyedén orvosolhatók az LSC frissítésével. Az alkalmazás 3.3.002-es verziója már nem tartalmazza a biztonsági réseket.
 
  1. 3

    A Google egy veszélyes biztonsági rést foltozott be a ChromeOS-en.

  2. 4

    A Google két veszélyes hibát orvosolt Chrome böngészőben.

  3. 4

    A SonicWall két sebezhetőséget javított a GMS kapcsán.

  4. 4

    A Citrix a virtualizációs megoldásaihoz fontos frissítéseket tett közzé.

  5. 4

    A QNAP számos sebezhetőséget szüntetett meg a NAS adattárolói kapcsán.

  6. 4

    A Microsoft fejlesztői három biztonsági résről számoltak be az Edge kapcsán.

  7. 3

    A TinyMCE kapcsán XSS-hibákra derült fény.

  8. 4

    A GLPI fejlesztői két veszélyes biztonsági résről számoltak be.

  9. 3

    Öt biztonsági rést foltoztak be a GitLab fejlesztői.

  10. 3

    A FreeRDP-hez öt patch vált elérhetővé.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség