成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

聯(lián)想ThinkPad系列電腦被曝多個(gè)安全漏洞

安全 漏洞
近日,安全公司IOActive在聯(lián)想系列計(jì)算機(jī)上發(fā)現(xiàn)安全漏洞,攻擊者可將電腦上的合法應(yīng)用程序替換為惡意的應(yīng)用程序,并可遠(yuǎn)程執(zhí)行惡意指令。

近日,安全公司IOActive在聯(lián)想系列計(jì)算機(jī)上發(fā)現(xiàn)安全漏洞,攻擊者可將電腦上的合法應(yīng)用程序替換為惡意的應(yīng)用程序,并可遠(yuǎn)程執(zhí)行惡意指令。

[[133665]]

IOActive的安全研究員在公告中詳細(xì)闡述了這三個(gè)漏洞,攻擊者可繞過聯(lián)想系統(tǒng)的應(yīng)用程序完整性檢測,從而在聯(lián)想設(shè)備上執(zhí)行惡意程序。

一、簽名驗(yàn)證漏洞(CVE-2015-2233)

攻擊者可偽造一個(gè)證書授權(quán),然后再用它創(chuàng)建一個(gè)代碼簽名證書(code-signing),之后就可對(duì)可執(zhí)行文件進(jìn)行簽名了。究其原因就是System Update不能有效的驗(yàn)證證書授權(quán),所以才會(huì)接受并執(zhí)行用偽造證書簽名的可執(zhí)行文件。

二、本地提權(quán)漏洞(CVE-2015-2234)

因?yàn)橐獙⒖蓤?zhí)行文件保存在可寫目錄中,聯(lián)想需要在驗(yàn)證簽名和運(yùn)行保存的可執(zhí)行文件中間創(chuàng)建一個(gè)競態(tài)條件(race condition)。本地攻擊者會(huì)在等待System Update驗(yàn)證可執(zhí)行文件簽名的同時(shí)提升本地權(quán)限,然后在System Update沒有運(yùn)行可執(zhí)行文件之前迅速的將其替換成惡意版本的可執(zhí)行文件。

三、執(zhí)行任意代碼漏洞(CVE-2015-2219)

該漏洞是危害度極高的一漏洞,如果被攻擊者成功利用,系統(tǒng)中最低權(quán)限的用戶都可運(yùn)行任意代碼。聯(lián)想試圖通過要求用戶使用一些認(rèn)證方式(如安全標(biāo)記)來限制訪問System Update服務(wù)器。然而不幸的是,該標(biāo)記可被攻擊者輕而易舉的猜到,而且任意用戶都可以產(chǎn)生這一標(biāo)記。

結(jié)果就是無論權(quán)限多低的攻擊者都可以執(zhí)行和System Update一樣的操作。攻擊者會(huì)生成一個(gè)有效的標(biāo)記,里面會(huì)包含將被執(zhí)行的命令。SUService.exe將會(huì)以SYSTEM 用戶的權(quán)限執(zhí)行命令。

受影響的設(shè)備

受影響的設(shè)備有:ThinkPad、ThinkCenter和ThinkStation產(chǎn)品,另外還包括V、B、K、E系列的設(shè)備。目前這三個(gè)漏洞均已打上補(bǔ)丁,建議聯(lián)想用戶盡快更新。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2015-05-10 15:35:52

2015-08-26 10:14:29

2009-02-03 09:01:40

2021-12-30 15:18:18

安全漏洞攻擊身份驗(yàn)證

2009-02-19 17:36:13

Windows MobMy Phone

2023-09-21 22:34:56

2019-02-21 10:11:49

2020-10-23 11:13:39

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2009-02-19 17:00:52

My PhoneWindows Mob安全漏洞

2022-12-05 15:07:29

2015-08-21 16:49:42

2014-12-24 12:34:48

2021-09-17 10:26:39

漏洞任天堂DLL

2011-11-10 16:59:26

當(dāng)當(dāng)網(wǎng)安全漏洞用戶資料

2025-06-13 08:55:54

2015-12-11 13:33:40

2023-07-29 11:15:47

2013-01-14 12:15:51

2024-10-09 14:40:42

2023-08-14 19:51:43

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 四虎影院一区二区 | 在线观看视频一区 | 精品久久久久久久 | 久久亚洲精品国产精品紫薇 | 日韩亚洲欧美综合 | 日本不卡一区二区三区在线观看 | 国产一级免费在线观看 | 99热热99 | 国产精品久久久久久久久久久久 | 极品电影院 | 伊人精品一区二区三区 | 国产资源网 | 粉嫩av久久一区二区三区 | 久久精品国产精品青草 | 亚洲一区二区三区高清 | 日日天天 | 亚洲免费在线 | 国内精品一区二区三区 | 免费看91 | 中文字幕福利视频 | av永久免费 | 91在线视频网址 | www.日本国产 | 妞干网视频 | 国产综合精品 | 日本aaaa | 日韩精品一区二区三区四区视频 | 欧美一级片在线观看 | 精品国产一区二区三区免费 | 成人av一区二区在线观看 | 欧美福利久久 | 亚洲啪啪一区 | 日本黄色大片免费 | 欧美日韩国产一区二区三区 | 欧美日韩国产在线观看 | 啪啪免费 | 国产精品一区二区三区四区五区 | 国产精品成人一区二区三区吃奶 | 高清久久久 | 懂色av蜜桃av| 日本精品一区二区 |