PT-2022-3667 · Lenovo · Lenovo Thinkedge+3

CVE-2022-34888

·

Publicado

2022-07-13

·

Atualizado

2023-02-08

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Lenovo ThinkSystem (versões afetadas não especificadas)
Versões do Lenovo ThinkStation (versões afetadas não especificadas)
Versões do Lenovo ThinkEdge (versões afetadas não especificadas)
Versões do Lenovo ThinkAgile (versões afetadas não especificadas)
Descrição
O problema está relacionado a um estouro de buffer na memória do subsistema Remote Presence do software Lenovo. Isso pode permitir que um invasor remoto eleve seus privilégios. Além disso, o recurso Remote Mount pode ser usado indevidamente por usuários autenticados para acessar serviços internos que normalmente não são acessíveis, embora os controles de acesso aos serviços internos continuem em vigor.
Recomendações
Para o Lenovo ThinkSystem, atualize para uma versão que corrija o problema de estouro de buffer no subsistema Remote Presence.
Para o Lenovo ThinkStation, restrinja o acesso ao recurso Remote Mount para evitar o uso indevido por usuários autenticados.
Para o Lenovo ThinkEdge, considere desativar o recurso Remote Mount até que um patch esteja disponível para evitar possíveis explorações.
Para o Lenovo ThinkAgile, aplique controles de acesso aos serviços internos para minimizar o risco de acesso não autorizado a esses serviços.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Privilege Management

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04454
CVE-2022-34888

Produtos afetados

Lenovo Thinkagile
Lenovo Thinkedge
Lenovo Thinkstation
Lenovo Thinksystem