Összefoglaló
A Lenovo Solution Center (LSC) szoftver sérülékenységei váltak ismertté, amelyet kihasználva a távoli támadók, vagy helyi felhasználók tetszőleges kódot futtathatnak admin jogosultságokkal. Ezen kívül egy cross-site kéréses hamisításos (CSRF) sérülékenység is ismertté vált, amely lehetővé teheti a biztonsági rések kiaknázását, ha a felhasználó megnyit egy rosszindulatú webhelyet, vagy egy speciálisan kialakított URL-t, amíg az LSC backend szolgáltatás fut a felhasználó számítógépén.
Leírás
A Lenovo Solution Center (LSC) egy olyan szoftver alkalmazás, amely lehetővé teszi a felhasználóknak, hogy a diagnosztikai funkciók gyorsan azonosíthassák a számítógépes rendszer hardverei és szoftverei egészét, a hálózati kapcsolatokat és a biztonsági funkciókat, mint például tűzfalak és vírusirtó programok.
LSC két részből áll – egy frontend felhasználói felületből és a backend szolgáltatási folyamatból. A backend szolgáltatási folyamat, LSCTaskService fut a felhasználó számítógépén, még ha a frontend felhasználói felület nem. A felhasználó számítógépe továbbra is sérülékeny, még ha az LSC felhasználói felület nem fut.
Megoldás
Frissítsen a legújabb verzióraMegoldás
A Lenovo support oldaláról a megfelelő Windows verzió letöltése a következő link segítségével: https://support.lenovo.com/lenovodiagnosticsolutions/downloads
Támadás típusa
Cross-Site Request Forgery (CSRF)Privilege escalation (jogosultság kiterjesztés)
execute code
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Remote/Network (Távoli/hálózat)
Hivatkozások
Gyártói referencia: support.lenovo.com
Egyéb referencia: www.heise.de
CVE-2015-8534 - NVD CVE-2015-8534
CVE-2015-8535 - NVD CVE-2015-8535
CVE-2015-8536 - NVD CVE-2015-8536