自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

聯(lián)想、戴爾和東芝電腦曝嚴(yán)重OEM漏洞

安全 漏洞
最近,聯(lián)想的設(shè)備又可以被很容易地劫持,同時(shí)戴爾和東芝的個(gè)人電腦也因?yàn)閲?yán)重漏洞而受到影響。安全研究員slipstream/RoL在線發(fā)布了漏洞并演示了如何侵入市場(chǎng)上的機(jī)器。

最近,聯(lián)想的設(shè)備又可以被很容易地劫持,同時(shí)戴爾和東芝的個(gè)人電腦也因?yàn)閲?yán)重漏洞而受到影響。安全研究員slipstream/RoL在線發(fā)布了漏洞并演示了如何侵入市場(chǎng)上的機(jī)器。

[[159028]]

三個(gè)OEM,三個(gè)預(yù)裝應(yīng)用程序,三個(gè)漏洞

美國(guó)的CERT已經(jīng)發(fā)布了聯(lián)想漏洞的警報(bào),中國(guó)總部也正在加緊腳步卸載解決方案中心。

美國(guó)互聯(lián)網(wǎng)應(yīng)急中心(CERT)表示:

“當(dāng)一位用戶打開聯(lián)想解決方案中心查看網(wǎng)絡(luò)文件后,攻擊者可以通過(guò)系統(tǒng)權(quán)限執(zhí)行任意代碼。而且,本地用戶也可以這樣做到。” 

聯(lián)想解決方案中心也在公司網(wǎng)站上發(fā)布證實(shí)了該安全問(wèn)題,他們正在以最快的速度修復(fù)這個(gè)漏洞:

“我們正在評(píng)估這個(gè)漏洞,并會(huì)盡快提供更新和適用的補(bǔ)丁給大家。更多信息和更新將會(huì)公布在安全公告里。”

如果你的聯(lián)想解決方案中心一直開著,那么黑客可以通過(guò)CSRF遠(yuǎn)程利用漏洞。

漏洞詳情

聯(lián)想

1.聯(lián)想解決方案中心創(chuàng)建了一個(gè)名為L(zhǎng)SCTaskService的進(jìn)程能以管理員權(quán)限操作運(yùn)行并彈出55555端口上的一個(gè)Web服務(wù)器。它也可以通過(guò)GET和POST HTTP請(qǐng)求執(zhí)行本地用戶目錄中的代碼。

2.聯(lián)想解決方案中心一般以完全控制權(quán)限執(zhí)行硬盤上任意位置的程序。把惡意軟件放到里面,聯(lián)想解決方案中心就會(huì)執(zhí)行該惡意軟件。

3.在LSCTaskServic進(jìn)程中存在一個(gè)典型的跨站請(qǐng)求偽造(CSRF)漏洞,允許任何訪問(wèn)的網(wǎng)頁(yè)將命令傳遞到本地Web服務(wù)器并執(zhí)行。

戴爾

同樣的,戴爾的捆綁工具Dell系統(tǒng)檢測(cè),可以直接獲得管理員權(quán)限安裝惡意軟件破壞你的計(jì)算機(jī)。

東芝

而東芝的服務(wù)站工具則可以讓普通的用戶或未經(jīng)授權(quán)的軟件直接擁有系統(tǒng)級(jí)用戶的權(quán)限讀取操作系統(tǒng)的注冊(cè)表。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreeBuf
相關(guān)推薦

2015-05-08 12:11:14

2023-12-08 13:18:27

2014-07-11 11:26:47

2009-07-07 09:37:04

2023-07-29 11:15:47

2024-12-17 14:29:57

2020-10-15 12:24:46

Linux漏洞攻擊

2015-08-26 10:14:29

2021-08-04 18:00:23

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2024-02-18 17:03:41

2009-04-30 09:02:36

微軟操作系統(tǒng)Windows 7

2009-04-27 23:45:07

2014-10-31 09:46:25

FTP遠(yuǎn)程執(zhí)行漏洞安全漏洞

2015-07-08 10:53:34

2022-07-14 10:48:07

漏洞惡意軟件網(wǎng)絡(luò)攻擊

2014-04-09 10:27:29

2024-07-01 12:22:02

2023-07-21 14:25:17

2024-05-07 16:38:25

2016-01-08 13:48:56

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)