有使用聯想筆電的板友,可能要注意一下、 記得更新該品牌的筆電管理軟體Lenovo Vantage囉: https://www.ithome.com.tw/news/148416 聯想電腦管理軟體爆權限擴張漏洞,影響ThinkPad、Yoga系列 聯想(Lenovo)近日公告筆電內建的電腦管理軟體2項安全漏洞, 可使攻擊者取得權限控制用戶電腦,從ThinkPad到Yoga系列都受影響。 2項漏洞是出現在聯想筆電管理軟體Lenovo Vantage中、 系統服務Lenovo System Interface Foundation的IMController元件。 Lenovo System Interface Foundation是整合驅動程式更新、 系統服務及擴充服務的套件,IMController服務可讓聯想裝置和其通用軟體, 例如Lenovo Settings、Lenovo ID或Lenovo Companion互動。 聯想旗下筆電如ThinkPad或Yoga等產品都內建這些元件。 兩項漏洞分別為CVE-2021-3922及CVE-2021-3969, 是由NCC Group於11月間發現並通報聯想。 CVE-2021-3922為一條件競爭(race condition)漏洞, 可讓本機攻擊者連結IMController的子行程的命名管理,並下載檔案到檔案系統。 CVE-2021-3969則為TOCTOU(Time of Check Time of Use)漏洞, 允許本機攻擊者升高權限。NCC Group指出,IMController是以系統權限執行, 會定期執行子行程設定系統組態及系統維護工作。 這2項漏洞發生在IMController處理高權限子行程未適當驗證, 使僅具一般權限的攻擊者擴充權限到系統管理員身分, 最後在檔案系統中寫入惡意檔案並執行。可升級到系統權限的威脅, 往往能讓攻擊者接管整臺系統。 根據內文,這兩個漏洞會影響IMController 1.1.20.3以前的版本, 更新檔已經於11月釋出且會自動由Lenovo System Interface Foundation升級; 幾年前聯想筆電內建的Lenovo Solution Centre也爆過漏洞, 更早前甚至還有預裝惡意軟體SuperFish事件,該公司的內建軟體真是新聞多多啊。
4 comments
哇靠 公司一堆聯想筆電 我今天才用 Yoga...
看起來不是很嚴重的問題(和SuperFish相比),只要更新應該就沒事了 ww
恩恩 而且反正不是我的電腦(x
幸好我已經好幾年沒用聯想惹((汗顔