Брешь в ноутбуках Lenovo ThinkPad и Yoga позволяла получить права админа

Брешь в ноутбуках Lenovo ThinkPad и Yoga позволяла получить права админа

Брешь в ноутбуках Lenovo ThinkPad и Yoga позволяла получить права админа

У ноутбуков Lenovo обнаружилась серьёзная проблема — возможность повысить права в системе и выполнить команды с привилегиями администратора. Баги кроются в службе ImControllerService, которую можно найти на устройствах линеек ThinkPad и Yoga.

Всего эксперты выявили две уязвимости, получившие идентификаторы CVE-2021-3922 и CVE-2021-3969. Первая — ошибка вида «состояние гонки» (race condition), а вторая — TOCTOU (Time of Check Time of Use).

Версии ImControllerService (System Interface Foundation Service) ниже 1.1.20.3 содержат описанные уязвимости. Эта служба обеспечивает интерфейсом такие важные функции, как управление питанием, оптимизация системы, обновление драйверов и приложений. Именно поэтому пользователям не рекомендуется отключать её.

Об уязвимостях Lenovo узнала от специалистов NCC Group, которые в конце октября 2021 года направили техногиганту соответствующее уведомление. Разработчики устранили баги в середине ноября, однако опубликовали данные о них только сейчас.

Как отметил сам производитель ноутбуков, условные атакующие могут использовать выявленные бреши для повышения прав до уровня SYSTEM и получения полного контроля над целевым устройством.

Проблема кроется в том, как ImControllerService обрабатывает запуск дочерних процессов с высокими правами. Например, уязвимый компонент периодически запускает процессы для выполнения определённых задач, а эти процессы в свою очередь открывают пайп-серверы, к которым может подключиться любой пользователь.

Как отметили исследователи, дочерний процесс не может установить валидность источника соединения, поэтому будет свободно принимать команды от злоумышленника. Команда NCC Group даже разработала демонстрационный эксплойт.

Подпишитесь на новости

ShinyHunters заявила о взломе ФБР и краже данных агентов

Кибергруппировка ShinyHunters утверждает, что взломала системы ФБР и вытащила оттуда несколько терабайт персональных данных сотрудников и соискателей. Заявление пока не подтверждено официально, однако журналистам удалось проверить часть переданной хакерами информации.

По результатам расследования 404 Media, группировка предоставила образец с данными примерно 5000 человек.

В нём якобы содержались имена агентов, домашние адреса, телефоны, даты рождения и сведения о супругах. Некоторые номера журналисты сопоставили с указанными людьми и сотрудниками Министерства юстиции США.

ShinyHunters заявляет, что получила доступ к Oracle PeopleSoft — платформе, используемой для кадровых процессов и хранения анкет соискателей. Затем злоумышленники якобы проникли в правительственное облако на инфраструктуре Amazon. Общий объём похищенной информации группировка оценивает в 2-3 Тбайт.

Хакеры также сообщили о доступе к кадровым, медицинским и другим системам ФБР. В заявках на работу могли храниться сведения об образовании, предыдущей госслужбе, состоянии здоровья и употреблении наркотиков.

Если масштаб утечки подтвердится, получится не просто неприятная табличка с телефонами, а готовый набор для шантажа, слежки и контрразведывательных операций.

По сообщениям СМИ, злоумышленники временно подменили страницу портала FBI Jobs фальшивым уведомлением о захвате. После инцидента сайт подачи заявок и портал кандидатов в специальные агенты оказались недоступны.

Деньги ShinyHunters якобы не требует. Группировка дала ФБР семь дней на удаление майского отчёта, в котором ведомство обвинило её в преувеличении масштабов взломов, угрозах родственникам жертв и других методах давления. Что случится после истечения ультиматума, хакеры предусмотрительно не уточнили. ФБР сообщило, что проводит расследование.

RSS: Новости на портале Anti-Malware.ru