- شناسه CVE-2025-2502 :CVE
- CWE-276 :CWE
- yes :Advisory
- منتشر شده: می 30, 2025
- به روز شده: می 30, 2025
- امتیاز: 7.8
- نوع حمله: Unknown
- اثر گذاری: Privilege Escalation
- حوزه: نرم افزارهای کاربردی
- برند: Lenovo
- محصول: PC Manager
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در نرمافزار Lenovo PC Manager شناسایی شده است که به سطح دسترسی پیشفرض نادرست (Incorrect Default Permissions) مربوط میشود. این آسیب پذیری امنیتی میتواند به مهاجم لوکال امکان دهد سطح دسترسی خود را افزایش داده و کنترل بیشتری بر سیستم داشته باشد.
توضیحات
این آسیبپذیری بهدلیل تنظیمات نادرست سطح دسترسی فایلها در زمان نصب نرمافزار ایجاد شده است. فایلهایی که در هنگام نصب ایجاد میشوند، بهطور پیشفرض به همه کاربران امکان تغییر میدهند که این موضوع میتواند برای یک مهاجم لوکال قابل سوءاستفاده باشد.
مهاجم میتواند با تغییر یا جایگزینی این فایلها، کد دلخواه خود را با سطح دسترسی بالاتر اجرا کرده و منجر به افزایش سطح دسترسی (Privilege Escalation) در سیستم شود. این آسیب پذیری امنیتی میتواند سه اصل محرمانگی (Confidentiality)، یکپارچگی (Integrity) و در دسترسپذیری (Availability) سیستم را تحت تأثیر قرار دهد.
این مسئله در نسخههای پیش از 5.1.110.5082 نرمافزار وجود داشته و در نسخهی جدید پچ شده است. در حال حاضر، هیچ کد بهرهبرداری عمومی (Exploit) برای این آسیبپذیری منتشر نشده است.
CVSS
Score | Severity | Version | Vector String |
8.5 | HIGH | 4.0 | CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 0 before 5.1.110.5082 | PC Manager |
لیست محصولات بروز شده
Versions | Product |
version 5.1.110.5082 or later | PC Manager |
نتیجه گیری
به کاربران Lenovo PC Manager توصیه می شود به منظور جلوگیری از افزایش دسترسی غیر مجاز، نرمافزار خود را به آخرین نسخه بهروزرسانی کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-2502
- https://www.cvedetails.com/cve/CVE-2025-2502/
- https://iknow.lenovo.com.cn/detail/428586
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-2502
- https://vuldb.com/?id.310725
- https://nvd.nist.gov/vuln/detail/CVE-2025-2502
- https://cwe.mitre.org/data/definitions/276.html