架构师_程序员_码农网

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 8781|回复: 2

[安全漏洞] 联想、戴尔和东芝电脑曝严重OEM漏洞

[复制链接]
发表于 2015-12-11 14:26:50 | 显示全部楼层 |阅读模式
最近,联想的设备又可以被很容易地劫持,同时戴尔和东芝的个人电脑也因为严重漏洞而受到影响。安全研究员slipstream/RoL在线发布了漏洞并演示了如何侵入市场上的机器。
三个OEM,三个预装应用程序,三个漏洞
美国的CERT已经发布了联想漏洞的警报,中国总部也正在加紧脚步卸载解决方案中心。
美国互联网应急中心(CERT)表示:

如果你的联想解决方案中心一直开着,那么黑客可以通过CSRF远程利用漏洞。

漏洞详情

联想

1.联想解决方案中心创建了一个名为LSCTaskService的进程能以管理员权限操作运行并弹出55555端口上的一个Web服务器。它也可以通过GET和POST HTTP请求执行本地用户目录中的代码。

2.联想解决方案中心一般以完全控制权限执行硬盘上任意位置的程序。把恶意软件放到里面,联想解决方案中心就会执行该恶意软件。

3.在LSCTaskServic进程中存在一个典型的跨站请求伪造(CSRF)漏洞,允许任何访问的网页将命令传递到本地Web服务器并执行。

戴尔

同样的,戴尔的捆绑工具Dell系统检测,可以直接获得管理员权限安装恶意软件破坏你的计算机。

东芝

而东芝的服务站工具则可以让普通的用户或未经授权的软件直接拥有系统级用户的权限读取操作系统的注册表。


原文:http://www.freebuf.com/news/88650.html





上一篇:看着你们那么努力,我都想拿起以前的书学习了
下一篇:哪些协议是基于TCP,哪些协议是基于UDP的啊?
码农网,只发表在实践过程中,遇到的技术难题,不误导他人。
发表于 2015-12-11 17:09:36 | 显示全部楼层
码农网,只发表在实践过程中,遇到的技术难题,不误导他人。
发表于 2015-12-11 23:48:32 | 显示全部楼层
估计许多黑客在扫描55555端口
码农网,只发表在实践过程中,遇到的技术难题,不误导他人。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

免责声明:
码农网所发布的一切软件、编程资料或者文章仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。本站信息来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。如果您喜欢该程序,请支持正版软件,购买注册,得到更好的正版服务。如有侵权请邮件与我们联系处理。

Mail To:help@itsvse.com

QQ|手机版|小黑屋|架构师 ( 鲁ICP备14021824号-2 )|网站地图

GMT+8, 2024-4-20 21:27

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表