Уязвимость позволяет злоумышленнику использовать неизменяемый пароль для обхода аутентификации по отпечатку пальца.
Компания Lenovo выпустила обновления безопасности для приложения сканера отпечатков пальцев, которое поставляется с ноутбуками и компьютерами моделей ThinkPad, ThinkCentre и ThinkStation.
Уязвимость (CVE-2017-3762) затрагивает приложение Fingerprint Manager Pro, позволяющее пользователям авторизоваться на компьютерах под управлением ОС Windows и online-сайтах путем сканирования отпечатка пальца, с помощью встроенного в устройства сканера.
«Важные данные, хранящиеся в Lenovo Fingerprint Manager Pro, включая учетные данные для входа в систему Windows и данные об отпечатке пальца, зашифрованы с использованием ненадежного алгоритма. Приложение также содержит неизменяемый пароль, доступный всем пользователям с локальным неадминистративным доступом к системе», - следует из заявления компании.
Уязвимость позволяет злоумышленнику использовать вшитый пароль для обхода аутентификации по отпечатку пальца и расшифровки существующих учетных данных для входа в систему Windows.
Проблема была исправлена с выходом версии Lenovo Fingerprint Manager Pro 8.01.87 для Windows 7, 8 и 8.1.
Полный список уязвимых устройств:
Лечим цифровую неграмотность без побочных эффектов