PT-2026-2958 · Lenovo · Lenovo Vantage
CVE-2025-13154
·
Publicado
2026-01-14
·
Atualizado
2026-03-11
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Lenovo Vantage SmartPerformanceAddin anteriores à 1.1.0.1111
Descrição
Existe uma falha de seguimento inadequado de link no SmartPerformanceAddin para Lenovo Vantage. Isso permite que um usuário local autenticado execute exclusão arbitrária de arquivos com privilégios elevados, o que pode potencialmente levar ao controle total do sistema. A questão envolve uma função que limpa o sistema com privilégios SYSTEM, excluindo o conteúdo do diretório C:WindowsTemp sem validação adequada. Um invasor pode inserir um link simbólico ou ponto de junção neste diretório, fazendo com que o processo de exclusão afete arquivos e pastas arbitrários fora do Temp quando executado com privilégios SYSTEM. A vulnerabilidade permite escalonamento de privilégios para o nível SYSTEM sem exigir técnicas complexas. A vulnerabilidade foi descoberta por meio da colaboração entre John Ostrowski (Compass Security) e Manuel Kiesel (Cyllective AG).
Recomendações
Atualize o SmartPerformanceAddin para a versão 1.1.0.1111 ou superior.
Correção
LPE
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lenovo Vantage