Повышение привилегий в Lenovo System Update

Дата публикации:
26.11.2015
Дата изменения:
27.11.2015
Всего просмотров:
2609
Опасность:
Низкая
Наличие исправления:
Да
Количество уязвимостей:
2
CVSSv2 рейтинг:
(AV:L/AC:M/Au:N/C:C/I:C/A:C) = Base:6.9/Temporal:0
(AV:L/AC:M/Au:N/C:C/I:C/A:C) = Base:6.9/Temporal:0
CVE ID:
CVE-2015-8109
CVE-2015-8110
Вектор эксплуатации:
Локальная
Воздействие:
Повышение привилегий
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
Lenovo System Update 5.x
Уязвимые версии:
Lenovo System Update 5.07.0013, возможно другие версии

Описание: Обнаруженные уязвимости позволяют локальному пользователю повысить свои привилегии на системе.

1. Уязвимость существует из-за ошибки дизайна, связанной c запуском графического интерфейса приложения Tvsukernel.exe с привилегиями администратора. Локальный пользователь может предугадать название временной административной учетной записи, создаваемой приложением, и выполнить произвольный код на целевой системе с привилегиями администратора.

2. Уязвимость существует из-за ошибки дизайна приложения, при открытии файлов помощи в браузере по умолчанию от имени административной учетной записи. Локальный пользователь может выполнить произвольный код на системе с привилегиями администратора.
URL производителя: http://www.lenovo.com/us/en/

Решение: Установите последнюю версию с сайта производителя.

Ссылки: http://www.ioactive.com/pdfs/IOActive_Advisory_Lenovo_TVSUkernel-Escalation-Privileges.pdf
http://www.ioactive.com/pdfs/IOActive_Advisory_Lenovo_SystemUpdate-Insecure-Random-Admin-Password.pdf