IT之家 12 月 18 日消息,据外媒报道,有海外安全研究人员发现了联想 Yoga、ThinkPad 系列笔记本中存在的两个安全漏洞。这一漏洞并非 Windows 系统内的 Bug,而是 OEM 软件的缺陷。安全人员发现,黑客可以利用这两项漏洞获得权限提升,从而便于控制系统。
文章插图
以下为漏洞详情:
- CVE-2021-3922:Lenovo System Interface Foundation 的组件 IMController 中存在一个竞争条件漏洞。本地攻击者可以利用该漏洞与 IMController 子进程里的命名管道(named pipe)进行连接,并与之交互。
- CVE-2021-3969:这一漏洞同样来自于 IMController 组件。一个时间检查漏洞(TOCTOU)可以允许本地攻击者提升权限。
据IT之家了解,本次更新将自动推送,用户也可以通过重启计算机或重启“System Interface Foundation Service”服务来获取更新。
想要检查 Lenovo IMController 当前版本号,可以执行以下操作:
- 打开文件资源管理器,进入 C:\Windows\Lenovo\ImController\PluginHost\ 目录。
- 右键单击“Lenovo.Modern.ImController.PluginHost.exe”,打开属性。
- 点击“详细信息”标签。
- 查看程序版本号。
文章插图
【 thinkp联想 Yoga、ThinkPad 笔记本发现两个漏洞,官方已修复】IT之家获悉,截至目前,联想官网中 Lenovo System Interface Foundation 软件还未更新至最新版,当前版本号为:1.1.19.8。
推荐阅读
- 耳机|索尼LinkBuds体验:环境音让内外通透,开放式环形设计令人惊叹
- 京东|千元性能之王!摩托罗拉edge S30京东评论数破2万:用户担心的发热没出现
- mix|小米未来三款旗舰曝光 全机种覆盖 令人期待
- 酷睿处理器|惠普新款游戏产品家族新品发布会定档 2月16日发布
- vivo|vivo NEX 5亮相了!镜头造型奇葩,但看着很养眼
- oled电视|还是买不起!三星MicroLED电视降价:打六折还要50多万
- Ti|英伟达显卡中的“Ti”怎么发音?官方:随便念,只要写对就行
- 荣耀手表 GS 3 真机亮相:不支持无线充电
- Bl黑莓宣布BlackBerry OS将于1月4日停止服务
- ows|微软 MSN 天气 App 获 Win11 UI 更新,支持将城市固定到开始菜单