neprihlásený Nedeľa, 24. novembra 2024, dnes má meniny Emília
Lenovo v ďalšom bezpečnostnom fiasku, v aktualizáciách jeho PC vážne diery

Značky: LenovobezpečnosťInternet

DSL.sk, 6.5.2015


Spoločnosť Lenovo, najväčší výrobca osobných počítačov, mala vo svojom predinštalovávanom softvéri Lenovo System Update pre aktualizovanie svojich PC s Windows tri vážne bezpečnostné zraniteľnosti.

Zraniteľnosti identifikovala ešte vo februári spoločnosť IOActive, ktorá o nich informovala v polovici apríla (PDF).

Všetky tri zraniteľnosti sú pritom podľa popisu skôr problémami v nedostatočne odbornom bezpečnostnom návrhu fungovania aktualizačného mechanizmu ako technickými programátorskými chybami.

Potenciálne vzdialené ovládnutie PC

Najvážnejšia chyba sa nachádzala v overovaní stiahnutých aktualizácií. Tie sú pre ochranu proti podvrhnutiu podpísané kryptografickým podpisom, aktualizačný softvér Lenova ale neoveroval dostatočne celú certifikačnú cestu podpisu a bezpečnosť podpisu tak bola zrejme úplne eliminovaná.

S použitím vlastného vytvoreného certifikátu mohol útočník tak potenciálne podstrčiť ako aktualizáciu jeho kód. Takýto kód by sa následne spustil so systémovými oprávneniami a útočník by získal plnú kontrolu nad PC.

Falošnú aktualizáciu mohol útočník podvrhnúť, ak dokázal realizovať MITM, Man-In-The-Middle, útok. Ten je vo všeobecnosti možné realizovať napríklad ak sa užívateľ pripojí k verejnej WiFi.

V prípade aktualizácií Lenova aktualizačný systém komunikoval s aktualizačnými servermi cez TLS / SSL, čo malo niektorým typom MITM útoku zabrániť. Ako bolo implementované využívanie TLS / SSL, či sa napríklad overovala doména a za akých okolností bolo možné zrealizovať úspešný MITM útok a získať vzdialene kontrolu nad PC od Lenovo zisťujeme.

Získanie administrátorských oprávnení

Zvyšné dve chyby umožňovali bežnému užívateľovi PC bez administrátorských oprávnení ale potenciálne samozrejme tiež napríklad vírusu získať administrátorské oprávnenia.

Samotné spúšťanie aktualizácií zabezpečuje na Lenovo PC služba s administrátorskými oprávneniami, ktorej príkazy posiela aktualizačný softvér bežiaci pod bežným užívateľom. Tieto zasielané príkazy boli chránené ale ľahko uhádnuteľnými tokenmi a útočník tak mohol aktualizačnú službu požiadať o spustenie ľubovoľného kódu s administrátorskými oprávneniami.

Aktualizačný softvér zároveň stiahnuté aktualizácie ukladal do adresára, do ktorého mohli zapisovať aj bežní užívatelia. Útočník tak mohol v správnom momente vymeniť stiahnutú aktualizáciu za vlastný kód, ktorý následne Lenovo System Update spustil so systémovými oprávneniami.

Aktualizujte

Lenovo vydalo opravený softvér Lenovo System Update ešte pred zverejnením informácií o chybách, pričom tieto sú opravené vo verzii 5.06.0034 a novších. Aktualizovať aktualizačný softvér je možné priamym stiahnutím novej verzie.

Aktualizáciu je možné uskutočniť aj pomocou aktualizačnej aplikácie, jej použitím by sa užívateľ ale vystavil možnému zneužitiu uvedených chýb.

Lenovo a bezpečnosť

Pre Lenovo ide v krátkom čase o druhý bezpečnostný incident týkajúci sa predinštalovávaného softvéru.

Ako sme detailne informovali v tomto a tomto článku, Lenovo predinštalovávalo od minulého roka na svoje notebooky nebezpečný adware Superfish, ktorý okrem vkladania reklamy do cudzích stránok najmä vďaka inštalácii vlastného root SSL certifikátu certifikačnej autority so známym privátnym kľúčom úplne eliminoval bezpečnosť SSL a HTTPS stránok na notebookoch Lenovo.


Ilustračný obrázok, vtipkovanie HP na účet Lenova v prípade Superfish



Tentokrát samozrejme zo strany Lenova nešlo o vedomé zahrnutie softvéru so známym kontroverzným správaním, chyby ale poukazujú na nedostatočne precízny prístup k bezpečnosti.

Navyše chybu s nedostatočným overovaním certifikačnej cesty, ktorá je zrejme najzahanbujúcejšia, Lenovo v oznámení zraniteľností a dostupnej aktualizácie neuviedlo. Okrem informácií o zvyšných dvoch chybách iba uviedlo, že v aktualizácii boli opravené aj ďalšie bezpečnostné problémy.


      Zdieľaj na Twitteri



Najnovšie články:

Japonci uviedli ethernetový kábel s magnetickým konektorom
Starship by mohla za najbližšie štyri roky uskutočniť až 400 štartov
Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser


inzercia



Diskusia:
                               
 

Kedze po par dnoch pouzivania robila sprostosti citacka odtlackov, ktoru bolo potrebne nakoniec uplne odinstalovat a nasledne som zakazal vsetky aktualizacie od lenova. To vyriesilo vsetky problemy a ocividne predislo dalsim.
Odpovedať Známka: 6.5 Hodnotiť:
 

linux je riesenie..a mam pokoj..
Odpovedať Známka: -0.9 Hodnotiť:
 

Nie je. Ak mas firemny HW a ak sa chces na tom hrat, tak znovu nie.
Odpovedať Známka: 2.6 Hodnotiť:
 

AK by moj zamestnanec hral na firemnom HW tak do hodiny u mna nerobi
Odpovedať Známka: -7.1 Hodnotiť:
 

Este raz si precitaj co som napisal. Ak to nepomoze postup opakuj az kym ti to docvakne.
Odpovedať Známka: 8.8 Hodnotiť:
 

ak by ma firma nutila na firemnom hw pouzivat windows, tak do hodiny dam vypoved :)
Odpovedať Známka: 0.5 Hodnotiť:
 

Na firemnom hardwari sa hravame bezne a nikomu to nevadi :). Ty by si sefoval riadne nudnemu IT.
Odpovedať Známka: 8.3 Hodnotiť:
 

Ešteže si skutočne tvoriví ľudia zväčša môžu vybrať, kde chcú robiť. Buď si istý, že takýto prístup by ich k tebe nezlákal.
Odpovedať Známka: 10.0 Hodnotiť:
 

Ale dosť možné, že pasieš kozy, tak to ma zas tak nepohoršuje tvoj pohľad :).
Odpovedať Známka: 0.0 Hodnotiť:
 

linux nie je riesenie. ked budes starsi, tak to pochopis.
Odpovedať Známka: -2.7 Hodnotiť:
 

Mám Linux a som spokojný vo všetkých smeroch. To nepochopíš ani keď budeš starší..
Odpovedať Známka: 3.9 Hodnotiť:
 

Este dva argumenty pre linux a opensource:
- pocet chyb programatorov klesol (viac opravenych chyb ako najdenych - coverity Open Source Integrity Report 2014 : tabulka 6 - porovnanie chybovosti proprietarneho sw a opensource (OS:0,59 proti Prop.:0,72 -- pocet chyb na 1000riadkov kodu)
- bezpecnost supla: pocet zranitelnosti podla GFI software (2014, FLORIAN C. GFI Software) : spocitanim vsetkych chyb pre verzie win a verzie linuxu je situacia v prospech linuxu, zalezi od presnej distribucie a verzie win. V proprietarnych app. je najzranitelnejsou aplikaciou MS Explorer po nom Chrome a Firefox, dalej Adobe Flash a Java..

Odpovedať Známka: 3.3 Hodnotiť:
 

Linux je riesenie, dokonca dlhodobe:
-hry: steam (april 2015) : celkom 1095 portovanych hier, (2014/feb. 333 hier), vykonnost v testoch stupa, uz je porovnatelna uroven vykonu na os linux a win (zalezi od konkretnej hry a grafickej karty, ovladacov), je to o tom kto si co vyberie a ci si to vie nastavit

-vyvoj: CERN, NASA/IIS, SpaceX - pouzivaju Scientific Linux:lepsia bezpecnost, vykon, stabilita (su to ludia co niesu hlupi a vybrali si to lebo vedia veci v suvislostiach)

Odpovedať Známka: 4.1 Hodnotiť:
 

Aj v googli používajú linux. Na rozdiel od našej vlády, sa im licencie za MS zdajú drahé.
Odpovedať Známka: 8.0 Hodnotiť:
 

Tak ale pozor, v Googli pracujú inteligentnejší ľudia ako v našej vláde ;)
Odpovedať Známka: 10.0 Hodnotiť:
 

Na Steame je vela preportovanych hier na Linux, ale ani jedna, ktoru som chcel kupit a hrat.
Odpovedať Známka: 10.0 Hodnotiť:
 

-vlada,statne institucie: najvacsi projekt francuzska policia, samozejme Minchov (aj napriek vahaniu vo vedeni a uplacaniu), Turin, Neapol, v Spanielsku Extremadura - Kanarske ostrovy, Valencia; dalsie nasadenia v Dansku, na Islande, Rumunsko.. su to stovky tisiciek pocitacov dokopy od skol a nemocnic po vladne institucie, zistili ze dokazu usetrit dlhodobo miliony eur a nie je to len nakupom ale celkovym TCO. Linux si zvolil aj Pentagon a NSA - napr. na bojove drony a lietadlove lode, ale aj na simulacie bojovych operacii na supervykonnych serveroch uz od roku 2004.

Odpovedať Známka: 4.0 Hodnotiť:
 

-firmy : firmy, ktore setria a ktore vyuzili alternativu zistili ze TCO (napr. studia Total cost of ownership of open source software 2011, LSE Research Online) aj s technickou podporou od linux komunity vyjde stale cca o 20-40% lacnejsie ako cez marketingovo pretlacane proprietarne bludy viazane na MS...
(prvou fazou migracie je volba alternativneho kancelarskeho balika, s podporou formatov ktore uz davno MS office umyselne do svojich novych verzii nedava aby sa lepsie zabetonoval) pre rok 2014 uz dosiahlo nasadenie libreOffice pocet 40mil. uzivatelov, co je skoro tolko co bolo za rok 2012 a 2013 dohromady a stupa to exponencialne.. (zdroj LibreOffice.org)

Odpovedať Známka: 1.4 Hodnotiť:
 

sam MS vidi ze ma v opensource silnu konkurenciu (zatial na poli mobilnych os) a zacina sa na to pozerat triezvejsie ale s vlastnymi zaujmami (otvorenie casti zdrojakov NET frameworku na prilakanie vyvojarov), uz to nie je len o OS na serveroch (tam je win na 32-33% zdroj w3techs.com,april 2015) ale zvysuje sa aj pocet pracovnych stanic - mlady ludia co odchadzaju z technickych vysokych skol nemaju problem s pouzivanim linuxu (aj dievcata).

Odpovedať Známka: 2.5 Hodnotiť:
 

A aj nieco co mozno bude chapane ako prekazka pre nasadenie - kompatibilita: ano, stale su tam komplikacie, tie suvisia s tym, ze existuju formaty, ktore medzi verziami proprietarneho sw od toho isteho vendora nemaju rovnaky output... vyvojari opensource nemaju ako drzat tempo prisposobovat sw ak niekto neustale vymysla sposoby ako to skomplikovat a implementovat tak aby to zrazu neslo.. ;)
Cim viac bude slobodneho sw tym bude pohodlnejsie IT prostredie - takto nas nejaka firma zo zahranicia drzi za gule a taha do cloudu na pravidelne mesacne poplatky svojvolne nastavene..
Odpovedať Známka: 3.3 Hodnotiť:
 

Po skusenostiach s radou ideapad a ich servisom si uz nikdy ziadne lenovo nekupim. po dvoch mesiacoch odisiel pant, ktory odmietli reklamovat s tym, ze vyrobok nebol spravne pouzivany, cize pant nie je urceny na otvaranie a zatvaranie :D
Odpovedať Známka: 8.5 Hodnotiť:
 

JJ to tak už býva. Kopačky niesu na behanie, notebook nie je na prenášanie a v tlačiarni nemôžeš meniť toner...
Odpovedať Známka: 10.0 Hodnotiť:
 

a botasky nie su na nosenie, oblecenie nie je na pranie...
Odpovedať Známka: 10.0 Hodnotiť:
 

A nech vam ani nenapadne tocit volantom v aute.
Odpovedať Známka: 10.0 Hodnotiť:
 

V Tescu som videl plastovú tácku na kávu. Bol tam pekný obrázok horúcej kávy a rozsypaných kávových zŕn. Chcel som ju kúpiť. Otočím tácku a na nálepke je upozornenie: Nepokladajte na tácku hrnček s horúcim nápojom! No zbohom...:-)
Odpovedať Známka: 10.0 Hodnotiť:
 

mne kedysi predali turisticke garmonty, s upozornenim, ze sa jedna len o vychadzkovu obuv. ale aspon boli ferovi, ze na to upozornili uz pri predaji a nie az pri reklamaci... :-)
Odpovedať Známka: 8.7 Hodnotiť:
 

Ideapad niesu urcene na serioznu pracu, su to sunty urcene na jedno pouzitie a ich servis sa vykonava v PL.
Keby si bol kupil nieco z biznis triedy (ThinkPad), tak myslim, ze by si lepsie pochodil...

Ale je pravda, ze cena by nemala ovplyvnovat postoj vyrobcu/servisu pri uplatnovani reklamacie, zial opak je na SK zasadnou pravdou.
Odpovedať Známka: 8.7 Hodnotiť:
 

Uz ani Thinkpady nie su to, co byvali, ide to s nimi dole vodou, kazdy novy model je horsi ako ten predosly. Snazia sa opicit po Apple, vobec im to nejde a stracaju tie ficury, kvoli ktorym si ich ludia kupovali v prvom rade.

Zatial to vyzera tak, ze moj T430 je moj posledny Thinkpad.
Odpovedať Známka: 7.3 Hodnotiť:
 

veru,nove thinkpady su onicom. Stara klavesnica a povodny touchpad, nepoznam nic lepsie... tieto nove klickpady a chobotiny, to su smejdy strasne.
Odpovedať Známka: 7.8 Hodnotiť:
 

a najuzasnejsie je, ked niesu zvlast tlacitka ale su integrovane do touchpadu a aj povrch tlacitka je dotykovy. Toho co to vymyslel zavesit za gule do prievanu, dementa.
Odpovedať Známka: 10.0 Hodnotiť:
 

uplne suhlasim, ta klavesnica je celkom fajn, pise sa mi na nej lepsie ako na starsej, material fajn, ntb je lahsi, ale za ten touchpad by som vrazdil
Odpovedať Známka: 6.7 Hodnotiť:
 

Ta klavesnica je uplne nahovno, pise sa na nej horsie, funkcne klavesy su v jednom rade s esc a bez medzery medzi skupinami (takze sa nedaju pouzivat bez toho, aby si sa na ne pozrel), maju by default vyznam ovladania lenovackych udelatok a nie klasicky, na to treba stlacat Fn, Ins/Del/Home/End/PgUp/PgDn uz nie su v jednom bloku, ale rozlezene po celom layoute, zmizol virtualny numericky blok, takze teraz uz neviem pomocou Fn zadat + alebo - z numerickej klavesnice (skus pouzivat Far bez toho)... Proste cele zle.

Odpovedať Známka: 10.0 Hodnotiť:
 

Presne. ja som si kupoval 12" model a tam je situacia este horsia. Posledny dobry bol x220 (ja mam nakoniec lacny x201 z repasu a nelutujem :)
Odpovedať Známka: 10.0 Hodnotiť:
 

ja mam Lenovo ideapad G550 z februara 2010 a okrem baterie ide vsetko tak ako keby som ho kupil vcera. Mam aj n200 z 2008 a keby brat neoblial klavesnicu, tak okrem baterky vsetko funguje ako keby som ho kupil vcera. Tu v praci mame viac kusov roznych ideapadov, a vsetko funguje, nic sa nepokazilo. Takze vravte si co chcete, nadalej kupujem iba lenovo (a HP probook) ostatne notebooky su irelevantne.
Odpovedať Známka: 3.3 Hodnotiť:
 

Tiez mam doma staru G550 a ten notas je celkom fajn, stale drzi pokope. Ale bez chyby nie je, okrem baterky, ktora vydrzi nejakych 15 minut max, nefunguju ani tlacidla touchpadu, co je trochu zvlastna chyba - lave kliknutie to berie ako prave (pre tap plati to iste) a prave kliknutie to neberie vobec. Celkom urcite to nie je vec ovladacov (robilo to v troch roznych OS). A ten touchpad bol napikacu aj za nova (blby ALPS).
Odpovedať Hodnotiť:
 

mne ide vsetko OK, dal som do toho SSD, takze vsetko co sa netyka procesora ide ako rychlik. Absolutne dostacujuce na funkciu notebooku = obcasne pozretie filmu cez HDMI u kamaratov, opingovanie IPciek u klientov. Na nic ine book nepouzivam.
Odpovedať Hodnotiť:
 

ideadpad = cheap shit...
thinkpat T rada je ina kava.. mam uz 3 KS a prvy sa pokazil az po 8 rokoch...
Odpovedať Známka: 7.1 Hodnotiť:
 

Takisto pokazený pant na ideapad-e 2 mesiace pred koncom záruky. Pri reklamácií som nemal žiadny problém, do týždna bol opravený a doma (funguje do teraz).
Odpovedať Známka: 6.7 Hodnotiť:
 

mam thinkpad w520 a som s nim v podstate spokojny, funguje aj figerprint reader, aj ked mi 3x museli menit zakladnu dosku, ale aspon som nemusel nikam chodit, technik mi to vymenil doma na pockanie.

ako vidim, ten program zaktualizovali 27.3., takze tento clanok je trochu neaktualny.

Odpovedať Známka: -5.0 Hodnotiť:
 

praveze servis sa robi v nemecku - Medion a je to jediny autorizovany servis pre minimalne strednu europu. Casto tam maju vraj problemy s prekladadom zavady zo a do slovenciny a aj tym tak vznika kopa hlupych situacii..
Odpovedať Známka: 10.0 Hodnotiť:
 

Nekupujte LENOVO - volte MACBOOKy. Neolutujete. Inac kludne si tam mozte dat aj dual boot pre tych co nemozeu zit bez WIN.
Odpovedať Známka: -8.8 Hodnotiť:
 

a tam ako riesis on site servis po prvom roku? :-)
Odpovedať Známka: 8.3 Hodnotiť:
 

neriesi, ked sa do-jekabati zabudovana baterka.. hodi ho do kosa a kupi novy :P
- "sak na co mi je perie"
Odpovedať Známka: 10.0 Hodnotiť:
 

A keď dokážem žiť bez crApple aj bez Win?
Odpovedať Známka: 8.3 Hodnotiť:
 

Potom si kup prefikaneho vlkodlaka
Odpovedať Známka: -2.9 Hodnotiť:
 

Prečo by som mal platiť niekoľko tisíc za železo v hodnote pár stoviek. Aj záruku dávajú iba 12 mesiacov.
Z tie peniaze mám 2x výkonnejší Thinkpad s 3y on-site zárukou, a keď budem chcieť OS X look dám tam dualboot s Elementary OS
Odpovedať Známka: 7.1 Hodnotiť:
 

Kolko ludi tolko chuti ale potom sa nestazuj ze preinstaluvavas casto, ze potrebujes antivirak a ze ti OS troska seka :)
Odpovedať Známka: -7.4 Hodnotiť:
 

pri linuxe nemusis :)
Odpovedať Známka: 6.0 Hodnotiť:
 

nekecaj.
Prave sa obzeram po vykonnom NTB a Apple mi uz nepripada tak drahy, ked chces mat i7, grafiku, SSD a hlavne kvalitny monitor. Tieto NTB stoja ca 2000E, napr. Thinkpad W550s alebo Dell WS M4800 ci Macbook pro. Na Apple mi vadi: "Apple" a chybajuca CD mechanika.
Proti Windows/Linux NTB hovori vsak ten debilny displej 16:9 (Apple ma ako posledny este 16:10), pri kotorm stracam ca 2,5 cm vertikalne, co je pre moje pouzitie vela, kedze na tom necumim filmy.
Cena je u vsetkych troch rovnaka, je pravda,ze Dell aj W550 maju lepsiu grafiku, ale Apple pri grafike ci videach nie je napriek tomu pomalsi.
Lenovo bohuzial kvoli tolkych skandalom uz neverim.
Odpovedať Hodnotiť:
 

Ja neviem co s tymi pocitacmi blbnu.

Aj do MBP a do 99% PC notebookov vies dat max 8 GB RAM.

V mojom 3-rocnom T430 mam 16. To si nejaky vyrobca mysli, ze by som isiel do horsieho?
Odpovedať Hodnotiť:
 

Mám dell 1535 r.v 2009 baterka dá 50 minút a to ho používam denne a z toho 40% čisto z baterky. stál síce 580€ ale tie peniaze neľutujem.
Odpovedať Hodnotiť:
 

Ja som s Dellom skoncil akonahle sa rozsypal display na XPSke za 1300. Kedze to bolo pol roka po zaruke, tak davaj pozarucny servis a ze novy disp 580 + dobierka bez servisneho zasahu este. Tak som servisakovi napisal ze ci je kokot, ked z ebay ho zozeniem za 80. Vyriesil som to nakoniec kupou 21" externeho za 120 a je klud.
Odpovedať Hodnotiť:
 

Ako obchodná značka Lenovo je to veľký IGNORANT, má veľké chyby nie len v software ale i v marketingu a servise so zákazníkmi, ignorantským chladnokrvným prístupom k zákazníkovi bez ohľadu na to, že z dlhodobého hľadiska vyvíjajú konštrukčne zlé a nevhodné produkty, ktoré sa bežným zaobchádzaním pokazia resp. lámu, plasty a ich nosné diely (ako šasi notebookov) a tie v reklamačných konaniach potom vôbec neriešia. Sú to proste čína v zastúpení Poľsko.
Čo by ste čakali ... ?
Odpovedať Hodnotiť:

Pridať komentár