<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    聯想筆記本ThinkPad、Yoga存高危提權漏洞

    一顆小胡椒2021-12-17 08:19:43

    聯想官方將此次漏洞嚴重性評級為:高

    使用聯想筆記本電腦的小伙伴們,注意了!

    特別整個公司和集團使用聯想的,更應該注意了!

    現包括ThinkPad和Yoga型號,容易受到Lenovo Vantage組件漏洞的權限提升漏洞的影響,允許攻擊者以最高管理員權限執行任何命令。


    這些漏洞被追蹤為CVE-2021-3922CVE-2021-3969,影響所有默認安裝在聯想電腦上的Lenovo System Interface Foundation軟件中低于 1.1.20.3版本的ImControllerService組件。

    如果你從在Windows上查看服務,此服務的顯示名稱為“System Interface Foundation Service”

    該特定服務是Lenovo System Interface Foundation的一個組件,可幫助 Lenovo設備與Lenovo Companion、Lenovo Settings和Lenovo ID等通用應用程序進行通信。該服務默認預裝在許多聯想型號上,包括Yoga和ThinkPad設備。

    聯想ImControllerService Windows服務


    Windows的服務說明上這樣描述:“Lenovo System Interface Foundation Service 提供了關鍵功能的接口,例如:系統電源管理、系統優化、驅動程序和應用程序更新,以及聯想應用程序的系統設置,包括Lenovo Companion、Lenovo Settings和Lenovo ID,”

    “如果禁用此服務,Lenovo應用程序將無法正常運行。”

    發現漏洞的是來自英國的Fox-IT(NCC Group的一部分)安全研究人員的Rick Veldhoven于2021年10月29日向聯想報告了他們的發現。

    聯想在2021年11月18日發布了安全更新,而相關的資訊公告已于2021年12月15日公布。

    易受攻擊的系統組件

    由于ImController需要從聯想服務器獲取和安裝文件、執行子進程以及執行系統配置和維護任務,因此它以SYSTEM權限運行。

    SYSTEM權限是Windows中可用的最高用戶權限,允許某人在操作系統上執行幾乎任何命令。本質上,如果用戶在Windows中獲得SYSTEM權限,他們就可以完全控制系統以安裝惡意軟件、添加用戶或更改幾乎任何系統設置。

    此Windows服務將產生更多子進程,這些子進程打開ImController服務用來與子進程通信的命名管道服務器。當 ImController需要這些服務之一來執行命令時,它將連接到命名管道并發出應該執行的XML序列化命令。不幸的是,該服務無法安全地處理特權子進程之間的通信,并且無法驗證XML序列化命令的來源。這意味著任何其他進程,甚至是惡意進程,都可以連接到子進程以發出自己的命令。因此,利用此安全漏洞的攻擊者可以發送指令從文件系統上的任意位置加載“插件”。

    第一個漏洞是攻擊者與連接到子進程命名管道的父進程之間的競爭條件,” NCC Group解釋說。“使用高性能文件系統同步例程的攻擊者可以可靠地贏得與父進程連接到命名管道的競賽。”

    研究人員強調,他們的概念驗證代碼從未在父服務可以連接到命名管道之前失敗,這意味著漏洞利用非常可靠。

    漏洞驗證非常容易

    第二個漏洞是時間檢查到使用時間 (TOCTOU) 漏洞,它使攻擊者能夠暫停已驗證的 ImControllerService 插件的加載過程并將其替換為他們選擇的DLL。

    通過ImController加載惡意插件


    一旦釋放鎖并繼續加載過程,DLL就會被執行,從而導致權限提升。

    更新是唯一的解決方案

    建議所有使用運行ImController 1.1.20.2或更早版本的聯想筆記本電腦或臺式機的Windows用戶升級到最新的可用版本(1.1.20.3)。要確定您正在運行的版本,請按照下列步驟操作:

    打開文件資源管理器并導航到:

    C:\Windows\Lenovo\ImController\PluginHost\

    右擊Lenovo.Modern.ImController.PluginHost.exe

    查看屬性。

    單擊詳細信息選項卡。

    查看文件版本。

    聯想官方給出的版本更新方法:IMController軟件組件由Lenovo System自動更新Interface Foundation Service。要立即開始更新過程,請重新啟動計算機或重新啟動“System Interface Foundation Service”服務。

    看上去是重啟筆記本就能自動更新?但小編建議您還是手動重啟下該服務,最后等待一段時間查看下該服務版本號是否已經到:1.1.20.3或更高,確保萬無一失。

    另聯想官方不建議您從設備中刪除ImController組件或Lenovo System Interface Foundation,因為它可能會影響您設備上的某些功能,即使你認為它可有可無。

    雖然聯想將此次影響范圍寫著:待定。但有理由相信以聯想ThinkPad和Yoga型號的幾億用戶群,這些漏洞很快會被黑客盯上并發起攻擊。

    聯想漏洞公告參考:

    https://support.lenovo.com/cy/zc/product_security/len-75210

    筆記本電腦聯想
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Lenovo 筆記本電腦的 ImControllerService 服務受到權限提升錯誤的影響,該錯誤允許以管理員權限執行命令。
    成功利用這些漏洞可使攻擊者禁用SPI閃存保護或安全引導,從而有效地使對手能夠安裝能夠在系統重新啟動后存活的持久性惡意軟件。這三個缺陷于2021 10月11日向PC制造商報告,隨后于2022年4月12日發布補丁。
    現包括ThinkPad和Yoga型號,容易受到Lenovo Vantage組件漏洞的權限提升漏洞的影響,允許攻擊者以最高管理員權限執行任何命令。聯想在2021年11月18日發布了安全更新,而相關的資訊公告已于2021年12月15日公布。當 ImController需要這些服務之一來執行命令時,它將連接到命名管道并發出應該執行的XML序列化命令。
    聯想釋出最新固件修復三個 UEFI 漏洞。三個漏洞都是 ESET 的研究人員發現的,其中兩個允許攻擊者關閉儲存 UEFI 固件的 SPI 閃存芯片的安全保護,關閉 UEFI Secure Boot 功能。第三個漏洞則允許本地攻擊者提權執行任意代碼。三個漏洞影響超過 100 個型號聯想筆記本電腦,其中包括 IdeaPad 3、Legion 5 Pro-16ACH6 H 和 Yoga Slim 9-1
    11月29日消息,ESET惡意軟件研究員Martin Smolar報告,宏碁某些筆記本電腦設備的驅動程序存在高危漏洞,可停用UEFI安全啟動功能,導致攻擊者在啟動過程中部署惡意軟件。
    監控僵尸網絡的安全研究人員發現,上個月攜帶惡意有效載荷的電子郵件增加了十倍。UPnP是一組不安全的網絡協議,沒有加密和身份驗證,支持設備之間的對等通信。它還允許他們動態加入和離開網絡,獲取IP地址,宣傳他們的能力,并了解網絡上的其他UPnP設備及其能力。僵尸網絡的源代碼已經公開了半年左右,因為它是在2021年10月泄露的。這三個漏洞都是ESET研究人員發現的,并于去年10月向聯想負責地報告。
    最新的網絡安全研究中,已發現的3個影響深遠的統一可擴展固件接口 (UEFI) 安全漏洞影響了多款聯想消費者筆記本電腦,這些漏洞可以使攻擊者能夠在受影響的設備上部署和執行固件植入。
    Windows 11 將需要新的硬件要求,因為“重新設計了基于硬件的內置隔離、經過驗證的加密和最強大的惡意軟件保護,以實現混合工作和安全性”。伴隨這些要求而來的是部署問題。BIOS 更新總是具有破壞性,但跟蹤和盤點哪些設備可以支持和不支持 Windows 11 將再次導致新舊操作系統的混合網絡。
    關鍵詞UEFI、漏洞 由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。據悉,這三個漏洞由安全軟件公司ESET的分析師發現,并已經將其報告給了聯想。根據聯想的披露,這三個中等嚴重級別的漏洞分別為CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类