Otkriveni bezbednosni propusti u Lenovo računarima

Vesti, 07.05.2015, 06:00 AM

Otkriveni bezbednosni propusti u Lenovo računarima

Posle gafa sa opasnim špijunskim adwareom Superfish koji je isporučivan kupcima Lenovo računara, bezbednost Lenovo računara ponovo je tema kojom se bave mediji.

Povod su ovoga puta bezbednosni propusti koje su otkrili istraživači kompanije IOActive (pdf) u softveru System Update kompanije Lenovo.

Bezbednosni propusti nalaze se u verziji 5.6.0.27 i starijim verzijama softvera, a jedan od njih je ocenjen kao kritičan.

Istraživači su otkrili da propusti u Lenovo Update System mogu omogućiti hakerima da izbegnu proveru identiteta, zamene legitimne Lenovo programe malicioznim softverom i da sa daljine izvršavaju komande.

Iz bezbednosnih razloga Lenovo potpisuje svoje izvršne fajlove i proverava potpis pre njihovog pokretanja, ali kako kažu istraživači, ne proverava ih u potpunosti. S obzirom na to da nema valjane provere, napadači mogu napraviti lažni sertifikat za potpisivanje izvršnih fajlova, omogućavajući malicioznom softveru da se pretvara da je legitimni Lenovo softver. Ako bi vlasnik Lenovo računara ažurirao softver na nekom javnom mestu (na primer, u kafiću), napadač bi mogao da iskoristi propust i zameni Lenovo programe svojim programom. System Update će prihvatiti izvršne fajlove potpisane lažnim sertifikatom napadača, tako da ih napadač može pokrenuti kao privilegovani korisnik. I to je samo jedan od bezbednosnih propusta koje su otkrili u IOActive.

Propusti su otkriveni u februaru o čemu je kompanija Lenovo obaveštena. Njen razvojni tim i tim zadužen za bezbednost radili su sa istraživačima iz IOActive na ispravkama propusta, što je završeno početkom aprila, objavljivanjem nove verzije softvera koju bi korisnici Lenovo uređaja trebalo što pre da preuzmu.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje