PT-2026-2958 · Lenovo · Lenovo Vantage

CVE-2025-13154

·

Publicado

2026-01-14

·

Atualizado

2026-03-11

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Lenovo Vantage SmartPerformanceAddin anteriores à 1.1.0.1111
Descrição Existe uma falha de seguimento inadequado de link no SmartPerformanceAddin para Lenovo Vantage. Isso permite que um usuário local autenticado execute exclusão arbitrária de arquivos com privilégios elevados, o que pode potencialmente levar ao controle total do sistema. A questão envolve uma função que limpa o sistema com privilégios SYSTEM, excluindo o conteúdo do diretório C:WindowsTemp sem validação adequada. Um invasor pode inserir um link simbólico ou ponto de junção neste diretório, fazendo com que o processo de exclusão afete arquivos e pastas arbitrários fora do Temp quando executado com privilégios SYSTEM. A vulnerabilidade permite escalonamento de privilégios para o nível SYSTEM sem exigir técnicas complexas. A vulnerabilidade foi descoberta por meio da colaboração entre John Ostrowski (Compass Security) e Manuel Kiesel (Cyllective AG).
Recomendações Atualize o SmartPerformanceAddin para a versão 1.1.0.1111 ou superior.

Correção

LPE

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13154

Produtos afetados

Lenovo Vantage