Netzwerk

Dell, Toshiba und Lenovo liefern PCs und Tablets mit unsicherer Bloatware aus

Ein Sicherheitsforscher, der sich selbst „ slipstream/RoL “ nennt, hat zahlreiche Sicherheitslücken in Software gefunden, die Dell, Lenovo und Toshiba auf Consumer- und Enterprise-PCs sowie Tablets vorinstallieren. Die Schwachstellen in den auch als Bloatware bezeichneten Anwendungen, die für den Betrieb der Geräte nicht benötigt werden, erlauben es einem Angreifer unter Umständen, Malware einzuschleusen und mit Systemrechten auszuführen.

Gegenüber ZDNet.com erklärte der Forscher, dass er weder Dell noch Lenovo oder Toshiba vor der Veröffentlichung seines Beispielcodes für Exploits über die Anfälligkeiten informiert habe. Zumindest drei Lücken im Lenovo Solution Center hat die Carnegie Mellon University inzwischen in einem Advisory bestätigt.

Demnach muss ein Angreifer einen Nutzer, der das Lenovo Solution Center ausführt, lediglich auf eine speziell präparierte Website locken oder dazu verleiten, eine präparierte HTML-E-Mail zu öffnen, um die vollständige Kontrolle über ein betroffenes System zu übernehmen. Die Universität weist darauf hin, dass es reicht, die Anwendung zu schließen, um den anfälligen Dienst LSCTaskService zu beenden.

Lenovo untersucht nach eigenen Angaben die Schwachstellen. „Wir werden ein Update mit den benötigten Fixes so schnell wie möglich zur Verfügung stellen“, zitiert die Carnegie Mellon University aus einer Stellungnahme des chinesischen PC-Herstellers. Weitere Informationen hält Lenovo in einem eigenen Advisory bereit. Dort rät das Unternehmen, das Solution Center vorübergehend zu deinstallieren.

Die auf Dell-Rechnern vorinstallierte Anwendung Dell System Detect kann dem Forscher zufolge benutzt werden, um wiederholt Meldungen der Benutzerkontensteuerung einzublenden, die einen Nutzer verleiten sollen, einer anderen Anwendung Systemrechte einzuräumen. Die Toshiba Service Station erlaubt es einem angemeldeten Benutzer mit eingeschränkten Rechten, auf Teile der Windows Registry zuzugreifen, für die eigentlich Systemrechte benötigt werden. Ein Angreifer könne so unter anderem den Security Account Manager (SAM) und auch Bootkeys auslesen.

Wie viele Nutzer von den Schwachstellen betroffen sind, ist nicht bekannt. Da alle drei Hersteller die fraglichen Tools, die vor allem bei Support-Anfragen helfen und andere vorinstallierte Systemsoftware aktualisieren sollen, praktisch mit allen Rechnern ausliefern, könnte die Zahl in die Millionen gehen. Lenovo verkaufte im dritten Quartal beispielsweise laut seiner Bilanz 13,5 Millionen PCs weltweit. IDC schätzte Dells Verkäufe in diesem Zeitraum auf 10,1 Millionen Einheiten. Von Toshiba sind wiederum keine globalen Absatzzahlen bekannt – in den USA lieferte es im dritten Vierteljahr aber rund 810.000 Computer aus.

[mit Material von Zack Whittaker, ZDNet.com ]

Leave a Reply

Your email address will not be published. Required fields are marked *