Otkriveni bezbednosni propusti u Lenovo računarima
Vesti, 07.05.2015, 06:00 AM
Posle gafa sa opasnim špijunskim adwareom Superfish koji je isporučivan kupcima Lenovo računara, bezbednost Lenovo računara ponovo je tema kojom se bave mediji.
Povod su ovoga puta bezbednosni propusti koje su otkrili istraživači kompanije IOActive (pdf) u softveru System Update kompanije Lenovo.
Bezbednosni propusti nalaze se u verziji 5.6.0.27 i starijim verzijama softvera, a jedan od njih je ocenjen kao kritičan.
Istraživači su otkrili da propusti u Lenovo Update System mogu omogućiti hakerima da izbegnu proveru identiteta, zamene legitimne Lenovo programe malicioznim softverom i da sa daljine izvršavaju komande.
Iz bezbednosnih razloga Lenovo potpisuje svoje izvršne fajlove i proverava potpis pre njihovog pokretanja, ali kako kažu istraživači, ne proverava ih u potpunosti. S obzirom na to da nema valjane provere, napadači mogu napraviti lažni sertifikat za potpisivanje izvršnih fajlova, omogućavajući malicioznom softveru da se pretvara da je legitimni Lenovo softver. Ako bi vlasnik Lenovo računara ažurirao softver na nekom javnom mestu (na primer, u kafiću), napadač bi mogao da iskoristi propust i zameni Lenovo programe svojim programom. System Update će prihvatiti izvršne fajlove potpisane lažnim sertifikatom napadača, tako da ih napadač može pokrenuti kao privilegovani korisnik. I to je samo jedan od bezbednosnih propusta koje su otkrili u IOActive.
Propusti su otkriveni u februaru o čemu je kompanija Lenovo obaveštena. Njen razvojni tim i tim zadužen za bezbednost radili su sa istraživačima iz IOActive na ispravkama propusta, što je završeno početkom aprila, objavljivanjem nove verzije softvera koju bi korisnici Lenovo uređaja trebalo što pre da preuzmu.
Izdvojeno
Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver
Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje
Google uvodi selfi video kao novu opciju za oporavak naloga
Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje
Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika
Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje
ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke
Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje
OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu
OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





