Vulnerabilidad en Lenovo System Update (CVE-2015-8109)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-255
Gestión de credenciales
Fecha de publicación:
24/04/2017
Última modificación:
20/04/2025
Descripción
Lenovo System Update (antes ThinkVantage System Update) en versiones anteriores a 5.07.0019 permite a usuarios locales obtener privilegios haciendo una predicción de las credenciales de la cuenta tvsu_tmp_xxxxxXXXXX que requiere el conocimiento del tiempo que se creó esta cuenta, vulnerabilidad también conocida como "vulnerabilidad temporal de la cuenta de administrador".
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:lenovo:lenovo_system_update:*:*:*:*:*:*:*:* | 5.07.0013 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/98039
- https://ioactive.com/pdfs/IOActive_Advisory_Lenovo_SystemUpdate-Insecure-Random-Admin-Password.pdf
- https://support.lenovo.com/us/en/product_security/lsu_privilege
- http://www.securityfocus.com/bid/98039
- https://ioactive.com/pdfs/IOActive_Advisory_Lenovo_SystemUpdate-Insecure-Random-Admin-Password.pdf
- https://support.lenovo.com/us/en/product_security/lsu_privilege