Ελαττώματα ασφαλείας στους υπολογιστές Lenovo
Η Lenovo έχει εκδώσει ένα patch για ένα ελάττωμα στους υπολογιστές της, το οποίο οι ερευνητές λένε θα μπορούσε να επιτρέψει στους χάκερς να αντικαταστήσουν τα trusted apps με τις κακόβουλες εκδόσεις τους.
Οι ερευνητές ασφάλειας της IOActive ανακοίνωσαν τρεις χωριστές ευπάθειες που θα μπορούσαν οι χάκερς να εκμεταλλευούν και να μπορέσουν να παρακάμψουν τα checks για να εξασφαλίσουν την ακεραιότητα των apps, και θα τους επιτρέψουν να τρέξουν malware σε ένα μηχανήμα Lenονο που έχει επηρεασθεί.
«Ένας επιτιθέμενος μπορεί να δημιουργήσει μια πλαστή [certificate authority] και να την χρησιμοποιήσει για να δημιουργήσει ένα code-signing certificate, που μπορεί έπειτα να χρησιμοποιηθεί για να υπογράψει τα executables,» στο advisory αναφέρεται. «Δεδομένου ότι το System Update απέτυχε να επικυρώσει κατάλληλα το certificate authority, το System Update θα δεχτεί τα executables που υπογράφονται από το πλαστό πιστοποιητικό και θα τα εκτελέσει ως privileged user.»
Το “high”-rated ελάττωμα επηρεάζει όλα τα ThinkPad, ThinkCenter, και ThinkStation προϊόντα, μαζί με τα V, B, K, και E-series μηχανήματα.
Η πιό πρόσφατη αδυναμία ασφαλείας ήρθε αμέσως μετά την παραδοχή της επιχείρησης ότι εγκατέστησε internet traffic-intercepting software σε ορισμένα notebooks. Η εταιρεία στην αρχή αρνήθηκε το γεγονός αλλά στην συνέχεια εξέδωσε ένα fix για να αφαιρεθεί το software.
Άλλα ελαττώματα που έχουν επιδιορθωθεί περιλαμβάνουν ένα bug, που επέτρεπε σε έναν lower-level user να παρακάμψει τα user restrictions και μπορούσε να τρέξει κάποιο malware ως “system” user, και ένα bug στο πώς το system update service της Lenονο εργάζεται για να επιτρέψει ενδεχομένως μια παρόμοια κλιμάκωση των προνομίων των χρηστών.

