کشف آسیب‌پذیری در محصولات Lenovo

کشف آسیب‌پذیری در محصولات Lenovo

تاریخ ایجاد

آسیب‌پذیری CVE-2025-0886 با شدت بالا (8.5) یک ضعف امنیتی از نوع ارتقاء سطح دسترسی (Privilege Escalation) در مؤلفه مدیریت حافظه سیستم‌عامل‌های مبتنی بر لینوکس است که در برخی نسخه‌های توزیع‌شده توسط فروشندگان خاص مشاهده شده است. علت اصلی این ضعف، مدیریت نادرست حافظه در هنگام فراخوانی توابع سیستمی است که منجر به نوشتن خارج از محدوده مجاز حافظه می‌شود. این نقص می‌تواند توسط مهاجم محلی با دسترسی سطح پایین (PR:L) و بدون نیاز به تعامل کاربر (UI:N) مورد بهره‌برداری قرار گیرد. پیچیدگی حمله پایین است (AC:L) و از طریق دسترسی فیزیکی یا محلی انجام می‌شود (AV:L). با توجه به بردار حمله، تأثیر بر محرمانگی (VC:H)، یکپارچگی (VI:H) و دسترسی‌پذیری (VA:H) بسیار بالا ارزیابی شده است، در حالی که تأثیرات جانبی سیستماتیک یا اطلاعاتی ندارد (SC:N/SI:N/SA:N).

 

محصولات آسیب‌پذیر

  • برخی نسخه‌های توزیع لینوکس با هسته (کرنل) قبل از 5.15.0
  • سیستم‌های تعبیه‌شده با هسته سفارشی در تجهیزات صنعتی
  • توزیع‌های خاص مورد استفاده در دستگاه‌های CPE و IoT

 

توصیه‌های امنیتی

  • به‌روزرسانی فوری هسته و بسته‌های امنیتی از طریق مخازن رسمی.
  • محدودسازی دسترسی کاربران با سطح پایین به منابع سیستمی حساس.
  • فعال‌سازی قابلیت‌های امنیتی مانند SELinux یا AppArmor.
  • بررسی لاگ‌های سیستم.
  • اجرای تست‌های نفوذ داخلی برای ارزیابی سطح آسیب‌پذیری.
  • آموزش کاربران و مدیران سیستم درباره خطرات ارتقاء سطح دسترسی.
  • استفاده از ابزارهای مدیریت برای اطمینان از به‌روزرسانی مستمر.

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-0886