联想在PC支持工具中修补了两个高严重程度的缺陷
Oracle Trolls Salesforce - 云增长50%
HPE将“机器”内存池增加20倍
请愿谴责Windows 10升级实践,要求Eff调查
LAVABIT创始人确认FEDS的Snowden Spy努力导致加密电子邮件服务关闭
Raspberry PI 3竞争对手将拥有SSD存储插槽
如何将Devops实践应用于遗留
您应该了解密码经理的5件事
谷歌,Facebook,雅虎,权利团体反对传感联邦调查局的监测权力
OFCOM在错误后重新调整BT黑色光纤定价
HPE显示旨在模仿人脑的计算机
ACLU诉讼挑战美国计算机黑客法
招聘咨询协会要求国会议员要求国会议员延迟劳工退出IR35改革
Microsoft修复了Windows中的临界缺陷,即Edge,Office
绘制战线:IBM准备Power9接受英特尔和手臂
学徒征税如何影响科技雇主?
在爱尔兰的SAP标志20年与数字会议室发布
荷兰IT公司介绍无限的员工假期
Egnyte希望在存储的情况下保护业务数据
迪拜金融服务监管机构推出针对金融气的临时许可证
该公司使用A.I.在他们开始之前停止网络攻击
Google DeepMind的杀戮开关研究可能会让A.I.恐惧
爱沙尼亚电子居住计划合作伙伴芬兰科技创业公司
丹麦的Spar Nord Bank在App争议与Apple
冰岛IT公司获得融合超融合备份盒
二十年的网上银行增加了财务意识
企业敦促将Windows补丁应用于避免vannacry攻击
Vodafone为网络虚拟化程序选择Mirantis
忘了三星Galaxy S7 - 您将在2017年[更新]
Apple修复了机场无线路由器的严重缺陷
云越来越多的存储专业人才的一部分
Goznym Trojan在主要美国银行的企业账户
云集团表示简单的欧盟电子签名规则仍然太复杂
第一季度Facebook收入,利润和用户
NSA有兴趣利用互联网连接的医疗设备,间谍物联网
HTC以1,200美元vive为VR耳机进行商业用户
在PC上预加载的OEM软件更新工具是一种安全混乱
来自伊隆麝香的这种心灵弯曲的报价将阻止你的曲目
新加坡大学受到高级持续威胁攻击的影响
FCC附近投票将超级5G网络带到美国。
澳大利亚银行搬到抵制苹果薪酬拒绝
Nordea罢工与瑞典移动支付启动合作
联邦调查局扩大监督权力符合障碍
这些超薄太阳能电池可以绕铅笔弯曲
法官为H-1B欺诈发送了7年的2次监狱
FTC声称,移动广告商跟踪用户的位置,未经他们的同意
CBRE:伦敦派对空间的需求在Brexit面对面持有公司
AWS云在谷歌和微软威胁下的宣誓,451研究
谷歌重新启动其A.I.引擎
Facebook Deeptex - 聪明的人工智能,但你是产品
您的位置:首页 >科技 > 物联科技 >

联想在PC支持工具中修补了两个高严重程度的缺陷

2021-07-07 16:44:26 [来源]:

联想在Lenovo解决方案中心支持工具中修复了两种高度严重性漏洞,该工具预先安装在许多笔记本电脑和台式PC上。缺陷可以允许攻击者接管计算机并终止防病毒流程。

联想解决方案中心(LSC)允许用户检查其系统的病毒和防火墙状态,更新他们的Lenovo软件,执行备份,检查电池运行状况,获取注册和保修信息并运行硬件测试。

来自TrustWave的安全研究人员发现了两种新的漏洞,被追踪为CVE-2016-5249和CVE-2016-5248和CVE-2016-5248,由TrustWave的安全研究人员发现。它们影响LSC版本3.3.002及更早版本。

CVE-2016-5249漏洞允许攻击者已经在PC上控制了一个有限的帐户,以通过特权的LocalSystem帐户执行恶意代码。

许可升级漏洞不能用自己来妥协计算机,而是通常用于漏洞链接。由于现代操作系统的安全性改进,远程代码执行漏洞Don“T始终为攻击者提供完全控制影响的系统,并且需要与特权升级漏洞结合使用。

由于LSC.Services.ServiceService组件中的功能,任何本地用户都可以将通信管道打开到服务并强制执行任意.NET代码。由于此LSC服务在LocalSystem帐户下运行,因此Rogue码也将使用LocalSystem权限执行。

第二个漏洞CVE-2016-5248允许任何本地用户向LSC.Services.SystemService向LSC.Services.Service发送命令才能杀死系统上的任何其他进程,但特权。例如,目标过程可以属于防病毒程序或其他安全产品。

联想建议用户升级到LSC版本3.3.003。这可以通过同意自动更新提示,从单独的Lenovo系统更新实用程序或手动下载最新版本的LSC来完成。

这不是第一次在LSC中找到严重缺陷。然而,联想似乎通过释放补丁和出版安全建议时及时响应此类漏洞。在最近对计算机上预加载的更新工具的安全分析,LSC被发现拥有最安全的实现之一。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。