LEN-7814 Lenovo Solution Center未经授权的本地用户代码执行或终止任意进程

故障现象:

Lenovo 安全公告:LEN-7814

潜在影响:任意进程终止或未经授权的本地用户执行代码

严重性:高

影响范围:Lenovo 特定产品

摘要描述:

已在 Lenovo Solution Center 中发现本地越权漏洞,通过该漏洞,未经授权的本地用户可以以更高的权限级别终止正在运行的进程(CVE-2016-5248)或者利用 LocalSystem 帐户权限执行任意代码(CVE-2016-5249)。

Lenovo Solution Center(LSC)是由 Lenovo 创建的一款软件应用程序,允许用户执行诊断功能并快速识别 PC 系统硬件和软件的运行状况、网络连接以及防火墙或反病毒程序等安全功能的存在。

解决方案:

应采取哪些措施进行自我保护:

Lenovo 已经发布了 Lenovo Solution Center 的更新版本以解决这些漏洞。Lenovo 通过下列多个渠道提供该更新,以确保尽可能多的用户获得更新:

1、通过 Lenovo Solution Center 更新:

用户应打开 Lenovo Solution Center,然后将看到一个将 LSC 自动更新到最新版本的提示。看到提示后,选择“是”或“立即更新”(具体取决于所安装的 Lenovo Solution Center 版本)

2、通过 Lenovo System Update 实用程序更新

打开 Lenovo System Update 然后单击下一步以获取新更新。按照提示将您的系统更新为最新的 Lenovo Solution Center 版本。

3、通过直接下载更新

单击下列网站中的下载链接。按照自述文件中的说明手动安装更新>>

4、通过 One Key Optimizer 实用程序更新

打开 Lenovo OneKey Optimizer。单击“更新”,然后按照提示将您的系统更新为最新的 Lenovo Solution Center 版本。

产品影响:

低于 3.3.003 的 Lenovo Solution Center 版本可能会受到这些漏洞的影响。

致谢:

Lenovo 特此感谢 Trustwave SpiderLab 的 Martin Rakhmanov 报告这些漏洞。

其他信息和参考资料:

CVE-2016-5248;CVE-2016-5249

 

时间: 2024-10-31 10:30:06

LEN-7814 Lenovo Solution Center未经授权的本地用户代码执行或终止任意进程的相关文章

ThinkPad 升级显卡驱动解决 Lenovo Solution Center (LSC) 显卡问题

LSC 测试 Intel HD Graphics 520 数学运算测试(Mathematical Operations Test) 项目时,会报错,如下图:       影响的产品:ThinkPad   影响的系列:E460.E560   影响的配置:Intel HD Graphics 520 解决方案: 请升级高于 10.18.15.4279 版本的Intel显卡驱动

Lenovo Solution Center(LSC)软件从3.1.002升级到3.1.003更新过程中报错的问题

在运行LSC软件,执行从3.1.002版本到3.1.003版本升级的过程中,可能会弹出以下报错:     影响机型:   ThinkCentre   ThinkStation   ThinkPad   IdeaPad   IdeaCentre   影响系统:   All,LSC 原始版本号为3.1.002 原因分析: 此问题跟硬件无关,属于软件版本升级问题.   从3.1.002升级到3.1.003以上的版本将会解决此问题不再弹出报错:   从3.1.003的安装和升级到新版本也会正常,不再弹出

如何解决office2013未经授权

  解决office2013未经授权的步骤如下: 步骤一:首先你需要更换一下office的密匙 步骤二:更换office的密匙的方法在下面参考资料里面 步骤三:进入参考资料后,严格按照里面的操作方法,里面有多种方法可以依次试用 步骤四:到了最后一步输入新的密匙时,需要使用最新的密匙 步骤五:分享免费密匙的经验可以到我的个人中心里面找 步骤六:或者是直接百度'免费系统密匙分享',在下面的参考资料中也会有链接的

SQLSERVER使用密码加密备份文件以防止未经授权还原数据库

原文:SQLSERVER使用密码加密备份文件以防止未经授权还原数据库 SQLSERVER使用密码加密备份文件以防止未经授权还原数据库 在备份数据库的时候,用户可以为媒体集.备份集或两者指定密码 在backup语句中,定义备份集密码和媒体密码为可选功能.使用密码可防止利用SQLSERVER工具未经授权地执行还原操作和在媒体中添加备份集. 如果指定了密码则用户还必须提供媒体密码才能执行这些操作 关于媒体集和备份集大家可以参考MSDN:http://msdn.microsoft.com/zh-cn/l

央视认为网站未经授权擅自播放春晚构成不正当竞争

新京报讯 (记者张媛)通过"uusee网络电视2012版"软件就可以观看央视春晚,此举引发央视国际的不满,认为网站未经授权擅自播放,构成了不正当竞争,因此索赔各项费用101万.昨日下午,海淀法院公开审理此案. 网上下载插件可看春晚 原告央视国际网络有限公司(下简称央视国际)起诉称,今年1月,其发现被告北京时越网络技术有限公司(下简称时越公司)在其经营的网站首页显著位置,推荐并在线播出<2012中央电视台春节联欢晚会>.同时,通过时越公司的网站可以下载安装其提供的"

未经授权安装游戏成都20家网吧成被告

经常在网吧上网的小黄最近发现,在他常去的高新区创业路附近的红霞时空网吧,<三国群英传3>这款游戏在电脑桌面上找不到了,原来,这家网吧因为未经授权安装这款游戏,正经历着一场诉讼. 成都商报记者昨日获悉,为了打击网吧侵犯知识产权,享有<三国群英传3>著作权的游戏天堂公司正在全国范围内掀起一场维权风暴,程度目前已有20家网吧被推上被告席. 调查.公证.起诉 游戏公司步步为营 宇峻奥汀公司是单机游戏<三国群英传3>的游戏软件著作权人.2010年6月20日宇峻奥汀公司出具<

苹果商店被曝出售软件确有未经授权作品

本报北京4月24日电(记者余建斌)在24日上午举行的国新办新闻发布会上,就中国作家和美国苹果公司之间的知识产权纠纷问题,有关部门负责人进行了回答. 国家新闻出版总署副署长.国家 版权局副局长阎晓宏介绍说,最近一些权利人主要是一些著名的作家和一些著名的出版单位,反映苹果商店出售的一些由作品编辑成应用程序的软件中有一些未经授权的作品.经初步调查,反映的情况是属实的.这些著名的作家和权利人反映说苹果公司在苹果商店销售的产品是中文的,但是却要求用英文投诉. 阎晓宏表示,希望苹果公司重视这个问题,也重视

谷歌首次公开道歉 承诺未经授权不会扫描收录

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 1月11日消息, 在中国作协同意谷歌延期一周提交处理方案的最后一天,谷歌公司作出回应.谷歌公司表示,向中国作家道歉,并称,拟定在3月底前把处理方案及相关协议的框架确定下来,争取在第二季度把各方的法律.实施和操作细节商定,并正式签署协议. 据国内媒体报道,谷歌公司代表埃瑞克·哈特曼1月7日下午发来邮件,并于1月9日向中国作协提交了正式签字文本.

苹果商店出售软件确有未经授权作品

在24日上午举行的国新办新闻发布会上,就中国作家和美国苹果公司之间的知识产权纠纷问题,有关部门负责人进行了回答. 国家新闻出版总署副署长.国家 版权局副局长阎晓宏介绍说,最近一些权利人主要是一些著名的作家和一些著名的出版单位,反映苹果商店出售的一些由作品编辑成应用程序的软件中有一些未经授权的作品.经初步调查,反映的情况是属实的.这些著名的作家和权利人反映说苹果公司在苹果商店销售的产品是中文的,但是却要求用英文投诉. 阎晓宏表示,希望苹果公司重视这个问题,也重视 中国市场,对反映的问题应该有积极的