neprihlásený Sobota, 23. novembra 2024, dnes má meniny Klement
Zoznam Lenovo notebookov s predinštalovanou vážnou zraniteľnosťou. Odstráňte si ju

Značky: LenovobezpečnosťSSL / TLSInternet

DSL.sk, 20.2.2015


Ako sme detailne informovali vo štvrtkovom článku, spoločnosť Lenovo predinštalovávala na svoje notebooky adware Superfish s vážnymi bezpečnostnými následkami.

Superfish a zraniteľnosť

Tento softvér totiž okrem svojej adware činnosti doinštaloval do Windows na všetkých PC ten istý svoj vlastný root SSL / X.509 certifikát certifikačnej autority, ku ktorému sa ale priamo v distribuovanom softvéri nachádzal aj privátny kľúč. Ten bol ešte včera zistený a zverejnený.

Ktokoľvek tak môže teraz týmto certifikátom podpísať certifikát pre akúkoľvek doménu a Lenovo notebooky s inštalovaným Superfish softvérom ho budú akceptovať ako platný.

To može útočník napríklad ponúkajúci podvrhnutú WiFi sieť zneužiť na podvrhnutie aj ľubovoľných zabezpečených stránok užívateľovi, vrátane napríklad stránok internet bankingov, stránok pre prihlasovanie na rozličných službách a podobne. Úlohou SSL a zabezpečených HTTPS stránok je pritom práve takýmto útokom brániť.

Detailný popis bezpečnostného rizika sme priniesli v tomto článku.

Postihnuté notebooky

Spoločnosť Lenovo aktuálne zverejnila zoznam modelov notebookov, na ktoré Superfish predinštalovávala.

Softvér bol predinštalovávaný na notebookoch dodávaných od septembra 2014 do tohto mesiaca, kedy predinštalovávanie Lenovo zastavilo. Keďže predávané notebooky samozrejme istý čas pobudnú v distribučných kanáloch, Superfish je možné očakávať aj na notebookoch kúpených v blízkej budúcnosti.

Modelový radModely so Superfish
G SeriesG410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45
U SeriesU330P, U430P, U330Touch, U430Touch, U530Touch
Y SeriesY430P, Y40-70, Y50-70
Z SeriesZ40-75, Z50-75, Z40-70, Z50-70
S SeriesS310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch
Flex SeriesFlex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10
MIIX SeriesMIIX2-8, MIIX2-10, MIIX2-11
YOGA SeriesYOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW
E SeriesE10-30

Zoznam modelov notebookov, na ktoré Lenovo predinštalovávalo Superfish (dáta: Lenovo)



Podľa oznámenia Lenova sa adware nepredinštalovával na ThinkPad modely ani na desktopy a servery. Nájsť ho je ale možné na desiatkach modelov ostatných notebookov.

Návod na odstránenie Superfish

Návod na odstránenie adware-u aj nebezpečného certifikátu eliminujúceho bezpečnosť SSL sme priniesli už vo včerajšom článku, aktuálne spoločnosť zverejnila identický návod.

Prvým krokom ochrany je samozrejme zistiť, či je softvér Superfish a jeho certifikát na PC inštalovaný.


Predinštalovaný Adware Superfish v zozname inštalovaného softvéru na Lenovo notebooku (screenshot: Lenovo)



Softvér sa objavuje štandardne v zozname inštalovaného softvéru, pod označením Superfish respektíve VisualDiscovery. Štandardným spôsobom je ho možné aj odinštalovať.

Odinštalovanie ale podľa Lenova neodstráni problematický root SSL certifikát. Pre jeho odstránenie je potrebné s administrátorskými oprávneniami spustiť manažment certifikátov, buď vyhľadaním príkazu "Manage computer certificates" alebo priamym spustením certmgr.msc.

V tomto nástroji je možné certifikát nájsť napríklad pomocou jednoduchého hľadania textu Superfish a následne je možné certifikát odstrániť jeho zmazaním voľbou z kontextového menu.


Problematický certifikát inštalovaný adware-om Superfish na Lenovo notebooku (screenshot: Lenovo)



Overiť, či je root certifikát Superfish stále inštalovaný, je možné napríklad aj návštevou stránky https://www.canibesuperphished.com cez IE alebo Chrome. Stránka používa certifikát podpísaný root certifikátom Superfish a ak prehliadač pri jej návšteve nezobrazí bezpečnostné upozornenie, certifikát je stále na PC inštalovaný. Ak stránka upozornenie zobrazí, certifikát už na PC inštalovaný nie je.


      Zdieľaj na Twitteri



Najnovšie články:

Starship by mohla za najbližšie štyri roky uskutočniť až 400 štartov
Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu
Vzniknú fyzické zábavné tematické Minecraft parky


Diskusia:
                               
 

Odstránené...
Odpovedať Známka: 7.9 Hodnotiť:
 

Nová doba nová fronta.
Odpovedať Známka: 5.6 Hodnotiť:
 

aktualizacia http://dopice.sk/cto
Odpovedať Známka: 6.0 Hodnotiť:
 

ako ze nie thinkpad serie, ved je tam spomenuta seria E... skor sa cudujem ze to nedavali na B seriu
Odpovedať Známka: 5.0 Hodnotiť:
 

Odstranene... http://dopice.sk/ctg

Odpovedať Známka: 7.2 Hodnotiť:
 

palec hore :) ale mohol si pockat kym sa ti zaktualizuje NOD, ktory by ti ho odstranil sam...
Odpovedať Známka: 7.1 Hodnotiť:
 

Zlodej odstránil sám zlodeja.
Stačilo aktualizovať zlodeja.
Odpovedať Známka: 2.3 Hodnotiť:
 

to bolo na Lenovo nie na starých Thinkpadoch...došiel si o veterána! :-)
Odpovedať Známka: 8.8 Hodnotiť:
 

ja mam lenovo thinkpad
Odpovedať Hodnotiť:
 

Ten, kto si kupuje počítač s Microsoft Windows alebo si dá do počítača niečo také, si nič iné ani nezaslúži...
Odpovedať Známka: -6.1 Hodnotiť:
 

Nedavno som servisoval HP notebook a bolo tam nainštalovanývh 17 debilín od HP
Odpovedať Známka: 8.8 Hodnotiť:
 

nechapem to, mam acer tiez po kopec programov od aceru pri tom to nikdy nepouzijem, co z toho maju ze mi to tam daju?
Odpovedať Známka: 10.0 Hodnotiť:
 

dobry pocit
Odpovedať Známka: 8.9 Hodnotiť:
 

dostanú prachy za SW tretej strany
chcú sa odlíšiť od konkurenice
chcú zbierať anonymne dáta

atd...atd...
Odpovedať Známka: 10.0 Hodnotiť:
 

Len masochisticky mamvpicista si nechá predinstalovany OS k PC. Všetok ten bloatware je neakceptovatelny. Keď kupujem notebook tak bez OS, ak je tam OS tak prvé čo spravím je reinstall.
Odpovedať Známka: 10.0 Hodnotiť:
 

Ok, a teraz nam prosim vysvetli co zabrani Lenovu rovnaku "utilitku" predinstalovat na notebook s linuxom? Resp by ma zaujimalo co ma toto spolocne s windowsom :)
Odpovedať Známka: 4.3 Hodnotiť:
 

Ja mam kupene Lenovo "bez OS". Bol tam nejaky dos (freedos?), linux som si tam dal sam aky som chcel. Takze to Lenovu brani mi tam dat adware pre linux.
S windowsom to ma spolocne to, ze vacsina "bfu" vobec neriesi aky tam ma OS a ci je tam nejaky adware. Naivne veri, ze novozakupeny notebook je "cisty". Linux nekupi, lebo ho vobec nepozna a bez OS najskor tiez nie, jedine, zeby im tam niekto nieco nainstaloval, najpravdepodobnejsie nelegalny windows (bez adware).
Predinstalovany Adware je drzost, tento kvoli bezpecnostnej chybe je ciste diletanstvo.
Odpovedať Známka: 4.7 Hodnotiť:
 

pokial by to bolo na telefone s androidom suhlasim.. tam sa predinstalovane apps nedaju dat prec. Tu ti to automaticky odstrani antivirak, takze nieje co riesit. Drzost to je, mali by sa ospravedlnit a prisahat, ze uz nikdy viac.. ale stale lepsie ako napr. nvidia a megapruser GTX970
Odpovedať Známka: 1.1 Hodnotiť:
 

ze megapruser :D v com konkretne? ze poslednych 500 mega pamate, ktore sa pouzivaju ako uplne posledna moznost, su pomalsie ako zvysok? nic neznamena, dokial sa nezenies za vysokym rozlisenim /vtedy uz uvazujes o 980/.
stale plati, ze gtx970 je mmt. najlepsou volbou, ked beries novu grafiku.
Odpovedať Známka: -6.4 Hodnotiť:
 

ja som spokojny zo svojou gtx960
Odpovedať Známka: 10.0 Hodnotiť:
 

tu na dsl.sk odignorovali celu kauzu, ale citaj aj ine stranky, okolo tej karty ej vsetko zle. ROP jednotky, 224bit pristup, piskajuce cievky napajania... 980X by som kupil radsej. Resp. v USA uz davaju 20% zlavy, lebo tam sa snimi srat nebudu, zazaluju a bude.
Odpovedať Známka: -2.5 Hodnotiť:
 

290x sorry...
Odpovedať Známka: -5.0 Hodnotiť:
 

takze pre vsetkych citatelov dsl.sk a aj drbnutych minuskarov, maly update v kauze.. v USA je podana hromadna zaloba a zakaznici ziadaju od nvidie 5M penazi...
Odpovedať Hodnotiť:
 

proste urobili architekturu, kde privelmi "veci" zavisia na sebe a vypnutim casti chipu nechtiac odstavili aj ine casti. S tym sa zjavne nepocitalo, ze to tak bude, tak sa rozhodli ojebat cely svet v nadeji ze si to nikto nevsimne. Tos vsimol...
Odpovedať Známka: 0.0 Hodnotiť:
 

Nie; ten "prúser" nie je len v tom, že klamali, ale aj v tom, že za to tvrdohlavo odmietajú priznať zodpovednosť.

Niežeby to používateľom až tak prekážalo – početnosť vrátených GTX970 kvôli tomuto nie je veľmi veľká, ale aj tak zrejme všetky pôjdu na vrub chudákom výrobcom, a nie ojebávačom z Nvidie.
Odpovedať Hodnotiť:
 

A kedy napr. Microsoft priznal zodpovednosť za deravosť a chybovosť svojho sofvéru?
Krásne sa tomu vyhnú v štýle EULA – rovnako ako Lenovo – a hlúpi ľudia to aj napriek tomu kupujú...
Odpovedať Hodnotiť:
 

Na linuxe ide velke hovno co sa programov tyka.

Linux je pre beznych ludi nepouzitelny.

Co sa tyka serverovych rieseni tam je v poho ale distribucie linuxu nemaju takmer ziadnu podporu.
Odpovedať Známka: -1.1 Hodnotiť:
 

Ale veď samozrejme...
Napr. viac ako 37_500 softvérových balíkov v Debiane balíkov je úplné hovno...

Odpovedať Známka: 2.0 Hodnotiť:
 

Preto ma 70% podiel na trhu.

Taky je uzastny :) Vsetci ho pouzivaju. Vsetko na nom ide.
Odpovedať Známka: -4.3 Hodnotiť:
 

"Ad populom" nie je argument. :-)

Naviac má balíček alien na koverziu balíčkov z iných distribúcií/formátov:
LSB format, Red Hat format, Stampede format a Slackware format.
(Samozrejme vie ich konvertovať aj naopak: z Debian format na všetky spomenuté..)
Odpovedať Hodnotiť:
 

nie je dolezita velkost, dolezita je kvalita. a tej je pod linuxom malo.
este aj pri beznych veciach - facebook, hry, kancelarina si pri dvoch veciach obmedzovany mmo hry nehrozia a z ostatnych hier ti idu len indie a par starych, kancelaria - lo sa nikdy nevyrovna mso.
a tiez su limitovany pri hw - pred chvilou sa chvalili, ze po piatich rokoch zmakli par veci od intelu a pri amd sa im konecne podarilo ciastocne rozbehat hsa - veci, ktore windowsaci uz dobrych par rokov maju.
Odpovedať Známka: 0.0 Hodnotiť:
 

Facebook je hlavne na webe, ak spĺňa štandardy, nie je žiadny problém.

Hry sú pseudo-problémom výrobcov hier, nie OS GNU/Linux. Dôkaz je
http://store.SteamPowered.com/browse/linux/

LibreOffice má štandardizovaný formát – už to je výhra oproti Microsoftu, kde každá verzia vyrába nekompatibilitu, kvôli nenažranosti, aby si každý musel kupovať najnovšiu verziu.

Uzatvorenosť harvédu je problém výrobcov harvéru a pasca na užívateľov... Dokiaľ sa hlúpi užívatelia nebudú brániť, stále budú do nej chytaní...
Odpovedať Hodnotiť:
 

pekne si ma zhrnul :)

akurat dodam jednu malu vec
- nedostatok hier nie je problem vyrobcov a distributorov, skor je to sposobene neatraktivnostou os. to 1.5% ludi, ktori su zvyknuti mat veci zadarmo, ti nebude robit dobru trzbu.

- hardware detto. nie je problem vyrobcov, ale pre tych par % sa to proste neoplati. nehovoriac o tom, ze linux masiny vacsinou ficia na starsom hw (co spominaju na kazdom fore).

- to o lo tiez neplati. ked potrebujes podporu starych dokumentov, je stale lepsi mso. btw, ako ma poriesene lo stare mso dokumenty? aspon makra im tam idu?
Odpovedať Hodnotiť:
 

aby sme boli ferovi.. makra pouziva zhruba tolko isto ludi ako linux => 1,5% ;)
Odpovedať Hodnotiť:
 

doma hej...
ale napr. vo firmach su vcelku oblubene. najma ak si chces usetrit kopu casu, aby si potom mohol v klude kavu pit :)
Odpovedať Hodnotiť:
 

Prečo by si niekto kupoval predinštalovaný nejaký GNU či (Free|Net|Open)BSD a pod.?

S Microsoft Windows to má spoločnú podstatu. Nikdy nevieš ani nikto nemá šancu zistiť, čo všetko to robí a aké chyby to obsahuje.
Odpovedať Hodnotiť:
 

Z toho zoznamu hrubým odhadom by som to mal odstraňovať na viac ako 4och stovkách zariadení. Čo im d*be? Ani ma nehne. Ak to neubráni KTS či BTS, tak to bude na dobré slovo...
Odpovedať Známka: -4.3 Hodnotiť:
 

A KBS?
Odpovedať Známka: 5.0 Hodnotiť:
 

Kaspersky Total Security, Bitdefender Total Security [sú teraz v super zľave, aj multidevice, 3 licencie za 39,99 eura na 12 mesiacov].
Odpovedať Známka: -6.0 Hodnotiť:
 

Uz zacali predinstalovavat windows ?
Odpovedať Známka: 0.0 Hodnotiť:
 

ja som minulý týžden kupil Y50-70, ale nastastie bez OS :)
Odpovedať Známka: 10.0 Hodnotiť:
 

nebolo strucnejsie vymenovat tie, kde to netreba odstranit? :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

Mám Lenovo produkty rád, ale toto je megaprúser. Zodpovední by mali odstúpiť z funkcie a Lenovo by sa malo ospravedlniť. Miesto toho sa vyhovárajú.
Odpovedať Známka: 10.0 Hodnotiť:
 

Miesto toho sľubujú, že sa to vráti, len čo sa im to podarí lepšie ukryť, pardon, začleniť do Windowsu... :-D
Odpovedať Známka: 10.0 Hodnotiť:
 

Eset uspešne odstranil Superfish z operačnej pamäte.
Vidim to ale na reinstall celeho OS.
Odpovedať Hodnotiť:
 

Ak si po poslednej aktualizacii ESETu, ked pribudla info o tejto zranitelnosti, este neurobil Full Scan tak je to v poriadku. Mozno pri otvarani prehliadaca, bootovani by sa to este mohlo prejavit a odstranit. Pretoze infekcia sa nachadzala na HDD skorej ako bola zistitelna. Full scan a malo by to byt OK. Nemam kde otestovat.
Odpovedať Hodnotiť:
 

exet zmazal prislusny .exe takze pri najblizsom starte uz nenastartuje. Co sa tyka certifikatu, tak ten bude treba odstranit rucne ako jep isane v clanku...
Odpovedať Hodnotiť:
 

Ten kto po kupe noveho notebooku preinstaluje OS nema tento problem.
Odpovedať Hodnotiť:
 

iba raz som spustil windows na novom flex2-15 nasledovala instalacia ubuntu :)
Odpovedať Hodnotiť:
 

zlata seria R, je OK...
Odpovedať Hodnotiť:
 

Presne tak: R a T su OK, ostatne je shit. ;-)
Odpovedať Hodnotiť:
 

Ja ostávam pri t410...posledný skutocne kvalitný thinkpad este z čias ibm série
Odpovedať Hodnotiť:

Pridať komentár