IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Les PC Lenovo à nouveau exposés à des risques de sécurité élevés


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités
    Avatar de Michael Guilloux
    Homme Profil pro
    Data Consultant
    Inscrit en
    Juillet 2013
    Messages
    2 888
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Data Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juillet 2013
    Messages : 2 888
    Points : 87 206
    Points
    87 206
    Billets dans le blog
    2
    Par défaut Les PC Lenovo à nouveau exposés à des risques de sécurité élevés
    Les PC Lenovo à nouveau exposés à des risques de sécurité élevés
    Le fabricant publie des mises à jour pour corriger les vulnérabilités

    Après l’affaire de l’adware Superfish qui a porté atteinte à l’image de marque du premier fabricant mondial de PC, les utilisateurs d’ordinateurs Lenovo seraient encore exposés à ce qui est décrit comme un « risque de sécurité massif » par des chercheurs en sécurité.

    En effet, pendant que le fabricant de PC essayait de réparer les dommages causés par le logiciel publicitaire préinstallé sur ses PC grand public, des chercheurs ont découvert dans la même période un certain laisser-aller dans les mesures de sécurité de Lenovo.

    Les chercheurs du cabinet de sécurité IOActive, Michael Milvich et Sofiane Talmat ont publié un avis de sécurité dans lequel ils expliquent avoir découvert des vulnérabilités de gravité élevée qui permettent des attaques par escalade de privilèges, via le service de mises à jour « System Update » de Lenovo. Ce service permet aux utilisateurs de télécharger les derniers pilotes et autres logiciels Lenovo, y compris les correctifs de sécurité, à partir du site Web du constructeur de PC.


    Les vulnérabilités ont été découvertes en février dernier, alors que Lenovo tentait encore d’arrêter les flammes de l’affaire Superfish. Les chercheurs ont donc communiqué en privé les vulnérabilités au fabricant pour lui laisser le temps de déployer des correctifs de sécurité.

    L’une des vulnérabilités pourrait permettre à des pirates de contourner les contrôles de validation et remplacer les programmes Lenovo légitimes par des logiciels malveillants. « System Update télécharge des exécutables à partir d'Internet et les exécute. Par mesure de sécurité Lenovo signe ses exécutables et vérifie la signature avant de les exécuter, mais malheureusement ne vérifie pas complètement. En conséquence, un attaquant peut créer un faux certificat qui peut ensuite être utilisé pour signer les exécutables », expliquent les chercheurs. « Les attaquants distants qui peuvent effectuer une attaque man-in-the-middle peuvent exploiter ceci pour échanger les exécutables de Lenovo avec un exécutable malveillant », ont-ils ajouté.

    Une faille dans le système de sécurité des PC Lenovo pourrait permettre également à un utilisateur moins privilégié d’obtenir des accès de haut niveau et exécuter ses propres commandes et des logiciels malveillants. Les chercheurs décrivent dans leur rapport une autre vulnérabilité dans le système, qui permet encore à un utilisateur non privilégié d’exécuter des commandes en tant qu’administrateur.

    Les vulnérabilités affectent Lenovo System Update 5.6.0.27 ainsi que les versions antérieures ; et le fabricant chinois a publié un patch le mois dernier pour corriger les failles de sécurité. Les possesseurs de PC Lenovo devront donc télécharger la mise à jour de sécurité pour ne pas courir le risque de compromettre leurs machines.

    Sources : SC Magazine, avis de sécurité IOActive (pdf)

    Téléchargez la mise à jour de sécurité

    Et vous ?

    Êtes-vous un utilisateur de PC Lenovo ?

    Qu’en pensez-vous ?
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre éprouvé Avatar de Alvaten
    Homme Profil pro
    Développeur Java / Grails
    Inscrit en
    Novembre 2006
    Messages
    324
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur Java / Grails
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2006
    Messages : 324
    Points : 1 023
    Points
    1 023
    Par défaut
    Êtes-vous un utilisateur de PC Lenovo ?
    Non, j'ai hésité il a quelques années mais avec ceux deux affaires ça ne risque plus d'arriver.

  3. #3
    Inactif  

    Homme Profil pro
    NR
    Inscrit en
    Juin 2013
    Messages
    3 715
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : NR
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2013
    Messages : 3 715
    Points : 1 184
    Points
    1 184
    Billets dans le blog
    9
    Par défaut
    Mais pourquoi diable les fabriquants de pc font des logiciels (tous plus merdique qu'inutile) ?

    Moi mon portable (un Asus) des que je l'ai eu, j'ai formater le disque, rajouter un ssd et fait un install propre sans merde (asus update, asus cloud...), j'ai installer le pilote intel+carte graphique et sa marche très bien comme ca.
    Sa fait 2ans que mon pc tourne et aucun problème.

    Windows Update normalement mets a jour les pilotes, même si je dois l'admettre, les versions proposé ont parfois une version de retard.
    Pour la carte graphique je recommande d'aller directement sur le site de amd ou nvidia

  4. #4
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Citation Envoyé par sazearte Voir le message
    Moi mon portable (un Asus) des que je l'ai eu, j'ai formater le disque, rajouter un ssd et fait un install propre sans merde (asus update, asus cloud...), j'ai installer le pilote intel+carte graphique et sa marche très bien comme ca.
    Comment ?
    Vous avez achetez une nouvelle licence windows OEM ? vous avez pu récupérer le DVD du windows installé ?

    C'est bien ça le problème aujourd'hui: la plupart des constructeurs ne fournissent plus les DVD permettant de faire une installation propre sans les applications pré-installés négociés avec certains éditeurs...

    Pour rappel la dernier procès sur le sujet gagné (2008) avait permis de récupérer 130 euros
    Le pack logiciel : entre 10 et 25% du prix total
    Pour les montants, le juge exposera qu’il est « admis que les logiciels représentent entre 10 et 25% du prix informatique » avant de fixer à 100 € le remboursement de XP et 30 € le train des autres logiciels préinstallés.
    Donc ce serait bien que cette affaire puisse remettre au gout du jour le respect de la loi permettant de refuser cette offre pré-installé et récupérer le montant pour acheter une version OEM permettant une installation "propre" de son matériel acheté
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  5. #5
    Inactif  

    Homme Profil pro
    NR
    Inscrit en
    Juin 2013
    Messages
    3 715
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Suisse

    Informations professionnelles :
    Activité : NR
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2013
    Messages : 3 715
    Points : 1 184
    Points
    1 184
    Billets dans le blog
    9
    Par défaut
    C'est bien ça le problème aujourd'hui: la plupart des constructeurs ne fournissent plus les DVD permettant de faire une installation propre sans les applications pré-installés négociés avec certains éditeurs...
    Tu peut télécharger les iso de windows légalement sur le site de MS. Depuis windows8, la licence et intégrer dans le bios/efi, donc y' a même plus besoin de license (on pensera ce que l'on voudra de ce système, mais c'est pas le sujets)

  6. #6
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Pouvez vous donner ce précieux lien ?
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

Discussions similaires

  1. Apple a laissé les utilisateurs iOS exposés à des failles de sécurité
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 0
    Dernier message: 27/04/2014, 09h56
  2. Réponses: 16
    Dernier message: 28/05/2011, 11h52

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo