Ez a cikk egy tükör gépi fordítás, kérjük, kattintson ide, hogy ugorjon az eredeti cikkre.

Nézet: 13958|Válasz: 2

[Biztonsági sebezhetőség] A Lenovo, Dell és Toshiba számítógépek komoly OEM sebezhetőségeket tártak fel

[Linket másol]
Közzétéve 2015. 12. 11. 14:26:50 | | |
Mostanában a Lenovo készülékeket könnyen eltéríthetik újra, miközben a Dell és Toshiba PC-ket is súlyos sebezhetőségek sújtották. Biztonsági kutatóA slipstream/RoL közzétette a sebezhetőséget online, és bemutatta, hogyan lehet feltörni a piacon lévő gépeket.
Három OEM, három előre telepített alkalmazás, három sebezhetőség
Az Egyesült Államokban a CERT riasztást adott ki a Lenovo sebezhetőségére, és a kínai központ is fokozza erőfeszítéseit a megoldásközpont eltávolítására.
Az Egyesült Államok Internetes Vészhelyzeti Reagáló Központja (CERT) kijelenti:

Ha a Lenovo Solution Center mindig nyitva van, akkor a hackerek távolról is kihasználhatják a sebezhetőséget CSRF-en keresztül.

Sebezhetőségi részletek

egyesület

1. A Lenovo Solution Center létrehoz egy fájltAz LSCTaskService folyamat futtathat adminisztrátori jogosultságokkal, és kiüríthet egy webszervert a 55555-ös porton。 A helyi felhasználói könyvtárban is képes kódot futtatni GET és POST HTTP kérésekkel.

2. A Lenovo Solution Center általában a merevlemez bármely helyén futtat programokat teljes vezérlési joggal. Ha beépítesz kártevőt, a Lenovo Solution Center végrehajtja azt.

3. Az LSCTaskServic folyamatban található egy tipikus kereszt-oldali kérelmhamisítás (CSRF) sebezhetőség, amely lehetővé teszi, hogy bármely meglátogatott weboldal parancsokat továbbítson a helyi webszervernek, majd végrehajtsa azokat.

Dale

Hasonlóképpen, a Dell mellékelt eszköze, a Dell System Detection közvetlenül adminisztrátori jogosultságot kaphat, hogy kártevő programokat telepítsen a számítógép károsítására.

Toshiba

Toshiba szervizállomás eszköze lehetővé teszi, hogy a hétköznapi felhasználók vagy jogosulatlan szoftverek közvetlenül jogosultak legyenek egy rendszerszintű felhasználó jogkörrel az operációs rendszer nyilvántartásának olvasására.


Eredeti:http://www.freebuf.com/news/88650.html





Előző:Látva, hogy ennyire dolgozol, szeretném felvenni az előző könyveket és tanulni
Következő:Mely protokollok TCP-alapúak, és melyek UDP-alapúak?
Közzétéve 2015. 12. 11. 17:09:36 |
Közzétéve 2015. 12. 11. 23:48:32 |
Becslések szerint sok hacker vizsgálja az 55555-ös portot
Lemondás:
A Code Farmer Network által közzétett összes szoftver, programozási anyag vagy cikk kizárólag tanulási és kutatási célokra szolgál; A fenti tartalmat nem szabad kereskedelmi vagy illegális célokra használni, különben a felhasználók viselik az összes következményet. Az oldalon található információk az internetről származnak, és a szerzői jogi vitáknak semmi köze ehhez az oldalhoz. A fenti tartalmat a letöltés után 24 órán belül teljesen törölni kell a számítógépéről. Ha tetszik a program, kérjük, támogassa a valódi szoftvert, vásároljon regisztrációt, és szerezzen jobb hiteles szolgáltatásokat. Ha bármilyen jogsértés történik, kérjük, vegye fel velünk a kapcsolatot e-mailben.

Mail To:help@itsvse.com