この記事は機械翻訳のミラー記事です。元の記事にジャンプするにはこちらをクリックしてください。

眺める: 13958|答える: 2

[セキュリティ脆弱性] Lenovo、Dell、Toshibaのコンピュータが深刻なOEMの脆弱性を暴露しました

[リンクをコピー]
掲載地 2015/12/11 14:26:50 | | |
最近では、Lenovoのデバイスが再び簡単に乗っ取られる可能性があり、DellやToshibaのPCも深刻な脆弱性の影響を受けています。 セキュリティ研究者slipstream/RoLはこの脆弱性をオンラインで公開し、市場に出ているマシンへのハッキング方法を実演しました。
3つのOEM、3つのプリインストールアプリ、3つの脆弱性
米国のCERTはLenovoの脆弱性に関する警告を発し、中国本社もソリューションセンターのアンインストールに向けた取り組みを強化しています。
米国インターネット緊急対応センター(CERT)は次のように述べています:

もしLenovoソリューションセンターが常に開いているなら、ハッカーはCSRFを通じてリモートで脆弱性を悪用できます。

脆弱性の詳細

協会

1. Lenovo Solution Centerが「LSCTaskServiceプロセスは管理者権限で実行し、ポート55555のウェブサーバーをイジェクトできます。 また、ローカルユーザーディレクトリ内のGETおよびPOSTのHTTPリクエストを通じてコードを実行することも可能です。

2. Lenovo Solution Centerは、ハードディスク上のどこでもプログラムを完全な制御権限で実行します。 マルウェアを仕込めば、Lenovo Solution Centerが実行します。

3. 典型的なクロスサイトリクエスト偽造(CSRF)脆弱性は、LSCTaskServicプロセスに存在し、訪問された任意のウェブページがローカルウェブサーバーにコマンドを渡し実行できるようにします。

デール

同様に、デルのバンドルツールであるDell System Detectionは、マルウェアをインストールする管理者権限を直接取得し、あなたのコンピュータを損傷させることができます。

東芝

東芝のサービスステーションツールは、一般ユーザーや無許可のソフトウェアがシステムレベルのユーザーの権限を直接持ってオペレーティングシステムのレジストリを読み取ることを可能にします。


翻訳元:http://www.freebuf.com/news/88650.html





先の:あなたが一生懸命働いているのを見て、前の本を手に取って勉強したい
次に:どのプロトコルがTCPベースで、どのプロトコルがUDPベースですか?
掲載地 2015/12/11 17:09:36 |
掲載地 2015/12/11 23:48:32 |
多くのハッカーがポート55555をスキャンしていると推定されています
免責事項:
Code Farmer Networkが発行するすべてのソフトウェア、プログラミング資料、記事は学習および研究目的のみを目的としています。 上記の内容は商業的または違法な目的で使用されてはならず、そうでなければ利用者はすべての結果を負うことになります。 このサイトの情報はインターネットからのものであり、著作権紛争はこのサイトとは関係ありません。 ダウンロード後24時間以内に上記の内容を完全にパソコンから削除してください。 もしこのプログラムを気に入ったら、正規のソフトウェアを支持し、登録を購入し、より良い本物のサービスを受けてください。 もし侵害があれば、メールでご連絡ください。

Mail To:help@itsvse.com