联想、戴尔和东芝电脑曝严重OEM漏洞

简介:

最近,联想的设备又可以被很容易地劫持,同时戴尔和东芝的个人电脑也因为严重漏洞而受到影响。安全研究员slipstream/RoL在线发布了漏洞并演示了如何侵入市场上的机器。

联想、戴尔和东芝电脑曝严重OEM漏洞

三个OEM,三个预装应用程序,三个漏洞

美国的CERT已经发布了联想漏洞的警报,中国总部也正在加紧脚步卸载解决方案中心。

美国互联网应急中心(CERT)表示:

“当一位用户打开联想解决方案中心查看网络文件后,攻击者可以通过系统权限执行任意代码。而且,本地用户也可以这样做到。”

联想解决方案中心也在公司网站上发布证实了该安全问题,他们正在以最快的速度修复这个漏洞:

“我们正在评估这个漏洞,并会尽快提供更新和适用的补丁给大家。更多信息和更新将会公布在安全公告里。”

如果你的联想解决方案中心一直开着,那么黑客可以通过CSRF远程利用漏洞。

漏洞详情

联想

1.联想解决方案中心创建了一个名为LSCTaskService的进程能以管理员权限操作运行并弹出55555端口上的一个Web服务器。它也可以通过GET和POST HTTP请求执行本地用户目录中的代码。

2.联想解决方案中心一般以完全控制权限执行硬盘上任意位置的程序。把恶意软件放到里面,联想解决方案中心就会执行该恶意软件。

3.在LSCTaskServic进程中存在一个典型的跨站请求伪造(CSRF)漏洞,允许任何访问的网页将命令传递到本地Web服务器并执行。

戴尔

同样的,戴尔的捆绑工具Dell系统检测,可以直接获得管理员权限安装恶意软件破坏你的计算机。

东芝

而东芝的服务站工具则可以让普通的用户或未经授权的软件直接拥有系统级用户的权限读取操作系统的注册表。


作者:蓝雨泪 

来源:51CTO

相关文章
|
存储 JSON 前端开发
前端下载文件以及上传图片预览,顺便了解arrayBuffer和blob
前端下载文件以及上传图片预览,顺便了解arrayBuffer和blob
1638 0
|
12月前
|
机器学习/深度学习 人工智能 PyTorch
200行python代码实现从Bigram模型到LLM
本文从零基础出发,逐步实现了一个类似GPT的Transformer模型。首先通过Bigram模型生成诗词,接着加入Positional Encoding实现位置信息编码,再引入Single Head Self-Attention机制计算token间的关系,并扩展到Multi-Head Self-Attention以增强表现力。随后添加FeedForward、Block结构、残差连接(Residual Connection)、投影(Projection)、层归一化(Layer Normalization)及Dropout等组件,最终调整超参数完成一个6层、6头、384维度的“0.0155B”模型
633 11
200行python代码实现从Bigram模型到LLM
|
搜索推荐 安全 Android开发
安卓与iOS操作系统的对比分析
在移动设备市场上,安卓和iOS操作系统一直是主要竞争对手。本文将从用户界面、应用生态系统、定制化程度和安全性等方面对安卓和iOS进行对比分析,并探讨两者在不同场景下的适用性。
1090 33
|
资源调度 前端开发 JavaScript
Vite教程 安装
Vite教程 安装
1901 0
Vite教程 安装
|
弹性计算 缓存 编解码
阿里云服务器多少钱?3000元预算可购买的5款阿里云服务器推荐
3000元左右预算可以买到哪些配置的阿里云服务器?目前阿里云活动中价格在3000元左右的云服务器有5款,其中共享型s6实例1款,计算型c6实例1款,通用型g6实例1款,通用算力型u1实例1款,内存型r7实例1款,现在购买还能使用新用户满减优惠券,享受云服务器折上折优惠。
714 1
阿里云服务器多少钱?3000元预算可购买的5款阿里云服务器推荐
|
存储 机器学习/深度学习 数据采集
万字详解数据仓库、数据湖、数据中台和湖仓一体 ​(二)
详解数据仓库、数据湖、数据中台和湖仓一体
1919 0
万字详解数据仓库、数据湖、数据中台和湖仓一体  ​(二)
|
API
阿里云云市场接口用量查看
阿里云云市场接口在使用接口时,并不能在账单中查看到接口使用情况,下面介绍下如何查看云市场接口用量情况
1626 0
阿里云云市场接口用量查看
|
JSON API 开发工具
XPush 一个轻量级、可插拔的Android消息推送框架
XPush 一个轻量级、可插拔的Android消息推送框架
919 0
XPush 一个轻量级、可插拔的Android消息推送框架
|
监控 安全 Java
微服务架构 | 10.2 使用 Papertrail 实现日志聚合
Papertrail 是一种基于云的服务(基于免费增值),允许开发人员将来自多个源的日志数据聚合到单个可搜索的数据库中。开发人员可以为日志聚合选择的解决方案包括内部部署解决方案、基于云解决方案、开源解决方案和商业解决方案;
916 0
微服务架构 | 10.2 使用 Papertrail 实现日志聚合