Lenovo: kritische Schwachstellen in Barebone Firmware

Lenovo hat eine Sicherheitswarnung für seine Barebone Enclosures herausgegeben. Die Firmware der System Management Module (SMM v1 und v2) sowie des Fan Power Controller (FPC) weist kritische Schwachstellen aus, die zu Denial Of Service, Informationslecks und Privilegienerweiterungen führen können.

Die intern durchgeführte Produktsicherheitsüberprüfung deckte die folgenden Schwachstellen auf:

  • CVE-2024-2659 und CVE-2023-4855: Beide betreffen Befehlsinjektionen, die es authentifizierten Nutzern mit erhöhten Rechten ermöglichen könnten, Systembefehle auszuführen.
  • CVE-2023-4856: Eine Format-String-Schwachstelle, die die Ausführung willkürlicher Befehle ermöglichen könnte.
  • CVE-2023-4857: Eine Schwachstelle, die das Umgehen von Authentifizierungsverfahren ermöglicht und begrenzten Zugriff auf Systeminformationen geben könnte.

Lenovo empfiehlt Nutzern dringend, ihre Systeme durch ein Update auf die neuesten Firmware-Versionen zu schützen, die auf der Lenovo Support-Seite verfügbar sind. Nutzer sollten auch allgemeine Sicherheitsbest practices wie die Beschränkung des Zugriffs auf vertrauenswürdige Nutzer im Netzwerk beachten.

Betroffene Produkte umfassen verschiedene Modelle der System x, ThinkAgile und ThinkSystem Reihen. Für jedes betroffene Produkt gibt es spezifische Firmware-Versionen, die das Problem adressieren. Nutzer können diese auf den Lenovo Support-Webseiten für ihre spezifische Region und Produkttyp herunterladen.

Related Posts

TU Graz: WebGPU Schwachstelle erlaubt Datendiebstahl

April 2024 - Forscher der Technischen Universität Graz haben bedenkliche Sicherheitslücken in der Browser-Schnittstelle WebGPU entdeckt, die es ermöglichen, über Seitenkanalangriffe auf Grafikkarten Zugriff auf fremde Computer zu erhalten. Diese Angriffe sind so schnell, dass sie während normaler Internetnutzung unbemerkt bleiben könnten. Die Schnittstelle WebGPU, die zunehmend für rechenintensive Aufgaben in Webbrowsern verwendet wird, ermöglicht es, die Grafikkarte (GPU) eines Computers zu nutzen. Die Forscher des Instituts für Angewandte Informationsverarbeitung und Kommunikationstechnologie an der TU Graz konnten zeigen, dass durch manipuliertes JavaScript auf Websites Daten wie Tastatureingaben oder Verschlüsselungsschlüssel ausgespäht werden können. Folgende Angriffszenarieren sind laut den Forschern möglich:

Read More

Sicherheitslücke in PuTTY kompromittiert Private SSH-Schlüssel

Eine kritische Sicherheitslücke wurde in den Versionen 0.68 bis 0.80 der beliebten SSH-Client-Software PuTTY entdeckt, die private SSH-Schlüssel, die mit der ECDSA P521-Kurve erstellt wurden, gefährdet. Dies betrifft neben Putty zahlreiche Systeme wie WinScp, FileZilla, TortoiseGit und TortoiseVPN.

Read More

Kritische PHP Sicherheitslücke in Windows: Befehlsinjektion möglich

April 2024 – Ein Sicherheitsforscher berichtet auf Github über eine PHP Sicherheitslücke die Windows-Benutzer betrifft. Die Schwachstelle ermöglicht eine Befehlsinjektion durch speziell gestaltete Argumente in der Funktion proc_open, selbst wenn die Option “bypass_shell” aktiviert ist, die normalerweise das Ausführen eines externen Kommandos über die CMD.exe unterbinden soll. Die Schwachstelle betrifft ältere PHP Versionen auf Windows : PHP 8.1 < 8.1.28 PHP 8.2 < 8.2.18 PHP 8.3 < 8.3.5 Nutzer dieser Systeme sollten auf Version 8.1.28, 8.2.18 bzw. 8.3.6 aktualisieren, um den Schutz vor dieser kritischen Sicherheitslücke zu gewährleisten. Laut Dokumentation sollte proc_open in PHP 7.4.0 und höher externe Befehle direkt ausführen können, ohne durch eine Shell zu gehen, wenn die Befehle als Array übergeben werden. Dies schließt eine automatische Escapierung der Argumente durch PHP mit ein. Die Option bypass_shell ist speziell dafür gedacht, die Nutzung der CMD.exe zu umgehen.

Read More