Megjöttek a Microsoft szokásos havi patchcsomagjai, de a Lenovo gépeket használókra plusz feladat is vár.

Amikor biztonsági frissítésről van szó, legtöbben az operációs rendszerek vagy az alkalmazások frissítésére koncentrálnak, pedig a számítógépeken rendszerint vannak olyan segédprogramok is, melyeket a gépgyártók előre telepítenek. Ilyen a Lenovo Solution Center (LSC) szoftvere is, amely géppel kapcsolatos problémák diagnosztizálásában, illetve a számítógép állapotának feltérképezésében segít.

Veszélyben a gépe, ha Lenovo!

A kínai cég most erre adott ki egy frissítést, mivel olyan kritikus hibát találtak benne, melynek kihasználásával a támadók akár tetszőleges kódokat is futtathatnak a megtámadott gépen – írta a Biztonságportál. A szoftvert nem csak PC-kre (desktop és notebook), hanem egyes táblagépekre is feltették gyárilag, így meglehetősen széles kört veszélyezte a biztonsági rés.

A rést a Solution Center háttérszolgáltatásokat biztosító részében találták meg. Ennek lényege, hogy az LSCTaskService nevű szolgáltatás a sérülékenység kihasználásával rávehető arra, hogy SYSTEM jogosultsági szinten futtasson le kódot. A helyzetet súlyosbítja egy ún. CSRF (Cross-Site Request Forgery) hiba is, ami lehetővé teszi, hogy a szolgáltatásban talált rést akár speciálisan szerkesztett URL-ek révén is ki lehessen használni. Így akkor is támadható a gép, ha tulajdonosa csak böngészik a neten, és a Lenovo Solution Center felhasználói felületét is biztosító (frontend) összetevője nem is fut.

Ha még nem történt meg automatikusan, mielőbb frissítse a diagnosztikai szoftver. A Solution Center 3.3.002-es verziójában már javították a hibát.

Aztán jöhet a Windows és minden más

Tegnap este a Microsoft is kiadott egy vaskos patchcsomagot , melyek egy része kritikus besorolású hibát orvosol, azaz mielőbb érdemes telepíteni. (A javításokról magyarul az Isidor Biztonsági Központnál is találnak információkat.)

A legtöbb javítást a Windows kapta: összesen tizenegy csomagot, melyeket az összes jelenleg támogatott Windowsra fel kell tenni. A csomagok közül négy kritikus besorolású sérülékenységet javít: a Windows Journal fájlkezelést, a Windows GDI grafikus összetevőt, a Shellt, valamint a JScript- és VBScript-kezelést. Ezeknek a biztonsági réseknek mindegyike lehetővé teszi a jogosulatlan távoli kódfuttatást és művelet-végrehajtást.

Emellett fontos besorolású hibákat javítottak az IIS-ben (DLL-kezelés), a Windows Media Centerben, a Kernelben, a kernel módú driverekben, RPC-ben (Remote Procedure Call), a Virtual Secure Mode-ban és a Volume Manager Driverben.

Az Office is felzárkózott az operációs rendszer mellé: szintén négy súlyosabb hibára is kapott foltot. Ezek a rések egyébként speciálisan szerkesztett Office fájlokkal használhatók ki, és a jogosultsági szint függvényében jogosulatlan kódfuttatásra is lehetőséget adnak. A sérülékenységek többsége a memóriakezeléssel függ össze. A 2007-es  Office-tól felfelé minden irodai csomagot, köztük Mac OS X-es változatot is kell frissíteni.

Örökzöld böngészők

Az Internet Explorerben és az Edge-ben is javítottak távoli kódfuttatást és adatlopást segítő kritikus hibát. A javítócsomagokat az Edge mellett az Internet Explorer 9-es és újabb kiadásokra kell feltenni.

A .NET-ről se feledkezzünk meg, bár csak egy olyan fontos besorolású hibát javítottak benne, ami ún. közbeékelődéses, man-in-the-middle támadásokra ad lehetőséget. A TLS/SSL protokoll kezelését végző egyik komponens hibája miatt a támadók bizonyos körülmények között titkosított adatokat fejthetnek vissza, és lehallgathatják az SSL/TLS-alapú adatforgalomat. A biztonsági rés a .NET Framework 2.0-tól kezdve minden kiadást érint.

Biztonság

Biztonsági katasztrófával és kamu statisztikával érkezik a Trumpok okostelefonja

A kommentárok szerint a Trump Mobile T1-es okostelefonja már azzal felülmúlta az előzetes várakozásokat, hogy a jelek szerint tényleg létezik, de a szolgáltató tízszer több megrendelésről számolhatott be a valóságos számokhoz képest.
 
Hirdetés

Az adatkezelés újragondolása 2026-ban: hogyan oldja meg a Synology DS sorozat a valós üzleti kihívásokat

2026-ban a vállalkozások minden eddiginél több adatot generálnak és használnak. Az előrelátó vállalatok ezért újraértékelik a megközelítésüket: mi lenne, ha a tárolás, a biztonsági mentés és az együttműködés egyetlen rendszerben kezelhető lenne?

Önmagukban a sikeres pilotprojektek nem kövezik ki a hosszútávon is jól működő AIaaS- és RPAaaS-használat útját. A szemléletváltáson kívül akad még pár dolog, amit figyelembe kell venni.

a melléklet támogatója a ONE Solutions

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.