Lenovo: Gefährliche Schwachstellen in Standard-Software entdeckt
Sicherheitsforscher haben zwei Sicherheitslücken in Programmen, die in Kombination mit Lenovo-Laptops ausgeliefert werden, entdeckt. Mit den Schwachstellen erhalten Angreifer die Möglichkeit, sich Admin-Rechte zu verschaffen. Für die betroffenen Geräte stehen Updates bereit.
Die vor kurzem entdeckten Sicherheitslücken sind unter den Bezeichnungen CVE-2021-3922 und CVE-2021-3969 registriert. Beide Schwachstellen wurden in der Software-Komponente IMControllerService gefunden. Der Dienst ist auf vielen Lenovo Yoga- und ThinkPad-Geräten vorinstalliert und bringt zusätzliche Features wie das Diagnose- sowie Optimierungs-Tool Lenovo Vantage mit sich. Bisher haben die Lücken noch keine offizielle Einstufung erhalten.
Aus einem von der NCC Group (via MSPoweruser) veröffentlichten Bericht geht allerdings hervor, dass die Schwachstellen über ein hohes Bedrohungspotenzial verfügen. Die Lücken geben Hackern die Option, Code mit höheren Rechten auszuführen. Beide Schwachstellen lassen sich jedoch nur lokal ausnutzen, sodass ein Angreifer bereits Zugriff auf den PC erlangt haben muss. In der Praxis werden oftmals mehrere Exploits kombiniert, um auf einen Rechner zugreifen und anschließend Programme mit Admin-Rechten starten zu können.
Lenovo hat schnell auf das Problem reagiert und ein Update für die betroffene Software zur Verfügung gestellt. Die Aktualisierung trägt die Versionsnummer 1.1.20.3 und sollte in den meisten Fällen automatisch heruntergeladen werden. Um die Versionsnummer zu prüfen, sollten der Pfad "C:\Windows\Lenovo\ImController\PluginHost" angesteuert und die Details zur Datei "Lenovo.Modern.ImController.PluginHost.exe" per Rechtsklick angezeigt werden.
Siehe auch:
Aus einem von der NCC Group (via MSPoweruser) veröffentlichten Bericht geht allerdings hervor, dass die Schwachstellen über ein hohes Bedrohungspotenzial verfügen. Die Lücken geben Hackern die Option, Code mit höheren Rechten auszuführen. Beide Schwachstellen lassen sich jedoch nur lokal ausnutzen, sodass ein Angreifer bereits Zugriff auf den PC erlangt haben muss. In der Praxis werden oftmals mehrere Exploits kombiniert, um auf einen Rechner zugreifen und anschließend Programme mit Admin-Rechten starten zu können.
Lenovo hat schnell auf das Problem reagiert und ein Update für die betroffene Software zur Verfügung gestellt. Die Aktualisierung trägt die Versionsnummer 1.1.20.3 und sollte in den meisten Fällen automatisch heruntergeladen werden. Um die Versionsnummer zu prüfen, sollten der Pfad "C:\Windows\Lenovo\ImController\PluginHost" angesteuert und die Details zur Datei "Lenovo.Modern.ImController.PluginHost.exe" per Rechtsklick angezeigt werden.
Siehe auch:
- Lenovo plant irres Konzept-Smartphone mit Wasserkühlung für Gamer
- Legion Play: Lenovo plante Android-Konsole im Stil der Nintendo Switch
- Lenovo Go: Notebook-Powerbank und Multigerät-Maus mit Teams-Taste
- Lenovo ThinkPad X1 Nano: i7 Tiger Lake-Leistung in 900g-Leichtgewicht
- IdeaPad, Yoga & Co.: Lenovo-Notebooks so wandelbar wie noch nie
Thema:
Lenovos Aktienkurs
Videos zu Lenovo-Geräten
- ThinkTab X11: Lenovos Tablet für harte Umgebungen im Test
- Lenovo bringt zwei neue ThinkPads - hier sind sie im Vergleich
- Idea Tab Pro Gen 2: Großes Lenovo-Tablet für Arbeit und mehr
- Lenovo Legion Tab Gen 5: Erstes Tablet mit Snapdragon 8 Elite Gen 5
- Lenovo Idea Tab Plus: Für wen sich das günstige Tablet lohnt
Beliebt im Preisvergleich
- Notebooks:
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Windows 11: Microsoft spendiert dem Datei-Explorer einen Lösch-Boost
- Leicht übertrieben: Bastler baut irre Alarmanlage für sein Steam Deck
- Windows 11: Microsoft will endlich den RAM-Fresser WinUI bändigen
- Ende der PlayStation-Disk: Verärgerte Fans planen jetzt Massen-Boykott
- Echte Bestpreise: 15 Technik-Deals bei Media Markt & Saturn
- GTA-6-Codes sind regionsgebunden, haben in Japan sogar Ablaufdatum
- Samsung Galaxy: 2027 soll es zwei neue Premium-Smartphones geben
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen