Тази статия е огледална статия за машинен превод, моля, кликнете тук, за да преминете към оригиналната статия.

Изглед: 13958|Отговор: 2

[Уязвимост в сигурността] Компютрите Lenovo, Dell и Toshiba разкриха сериозни OEM уязвимости

[Копирай линк]
Публикувано в 11.12.2015 г. 14:26:50 ч. | | |
Напоследък устройствата на Lenovo могат лесно да бъдат откраднати отново, докато компютрите на Dell и Toshiba също са засегнати от сериозни уязвимости. Изследовател по сигурносттаslipstream/RoL публикува уязвимостта онлайн и демонстрира как да хакне машините на пазара.
Три OEM устройства, три предварително инсталирани приложения, три уязвимости
CERT в Съединените щати издаде предупреждение за уязвимостта на Lenovo, а китайската централа също засилва усилията си за деинсталиране на центъра за решения.
Американският център за интернет спешна реакция (CERT) заявява:

Ако вашият Lenovo Solution Center винаги е отворен, хакерите могат да експлоатират уязвимостта дистанционно чрез CSRF.

Подробности за уязвимостта

сдружение

1. Lenovo Solution Center създава файл, нареченПроцесът LSCTaskService може да се изпълнява с администраторски права и да изхвърли уеб сървър на порт 55555。 Може също да изпълнява код в локалната потребителска директория чрез GET и POST HTTP заявки.

2. Lenovo Solution Center обикновено изпълнява програми навсякъде на твърдия диск с пълни контролни права. Поставете зловреден софтуер и Lenovo Solution Center ще го изпълни.

3. Типична уязвимост при фалшифициране на заявки между сайтове (CSRF) съществува в процеса LSCTaskServic, която позволява на всяка посетена уеб страница да предава команди към локалния уеб сървър и да ги изпълнява.

Дейл

По същия начин, включеният инструмент на Dell, Dell System Detection, може директно да получи администраторски права за инсталиране на зловреден софтуер, който да повреди компютъра ви.

Toshiba

Инструментът за бензиностанции на Toshiba позволява на обикновени потребители или неоторизиран софтуер директно да имат правомощията на системен потребител да чете регистъра на операционната система.


Оригинален:http://www.freebuf.com/news/88650.html





Предишен:Като те виждам да работиш толкова усърдно, искам да взема предишните книги и да уча
Следващ:Кои протоколи са базирани на TCP и кои са базирани на UDP?
Публикувано в 11.12.2015 г. 17:09:36 ч. |
Публикувано в 11.12.2015 г. 23:48:32 ч. |
Оценява се, че много хакери сканират порт 55555
Отричане:
Целият софтуер, програмни материали или статии, публикувани от Code Farmer Network, са само за учебни и изследователски цели; Горното съдържание не трябва да се използва за търговски или незаконни цели, в противен случай потребителите ще понесат всички последствия. Информацията на този сайт идва от интернет, а споровете за авторски права нямат нищо общо с този сайт. Трябва напълно да изтриете горното съдържание от компютъра си в рамките на 24 часа след изтеглянето. Ако ви харесва програмата, моля, подкрепете оригинален софтуер, купете регистрация и получете по-добри услуги. Ако има нарушение, моля, свържете се с нас по имейл.

Mail To:help@itsvse.com