CVE-2018-9062 – BIOS Modules Unprotected by Intel Boot Guard Vulnerable to Physical Attack
https://notcve.org/view.php?id=CVE-2018-9062
In some Lenovo ThinkPad products, one BIOS region is not properly included in the checks, allowing injection of arbitrary code. En algunos ThinkPads de Lenovo, una región de BIOS no se incluye correctamente en las comprobaciones, lo que permite la inyección de código arbitrario. • http://www.securityfocus.com/bid/105387 https://support.lenovo.com/us/en/solutions/LEN-20527 • CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') •
CVE-2018-14066
https://notcve.org/view.php?id=CVE-2018-14066
The content://wappush content provider in com.android.provider.telephony, as found in some custom ROMs for Android phones, allows SQL injection. One consequence is that an application without the READ_SMS permission can read SMS messages. This affects Infinix X571 phones, as well as various Lenovo phones (such as the A7020) that have since been fixed by Lenovo. El proveedor de contenidos content://wappush en com.android.provider.telephony, tal y como se encuentra en algunas ROM personalizadas para teléfonos Android, permite la inyección SQL. Una consecuencia es que una aplicación sin el permiso READ_SMS puede leer mensajes SMS. • https://hacked0x90.wordpress.com/2018/07/12/lenovo-infinix-sql-injection-to-mobile-sms-leakage • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2018-9067
https://notcve.org/view.php?id=CVE-2018-9067
The Lenovo Help Android app versions earlier than 6.1.2.0327 had insufficient access control for some functions which, if exploited, could have led to exposure of approximately 400 email addresses and 8,500 IMEI. La aplicación para Android Lenovo Help en versiones anteriores a la 6.1.2.0327 tenía un control de accesos insuficiente para algunas funciones que, si se hubiesen explotado, podrían haber conducido a la exposición de, aproximadamente, 400 direcciones de email y 8.500 códigos IMEI. • https://support.lenovo.com/us/en/solutions/LEN-21561 •
CVE-2018-9070
https://notcve.org/view.php?id=CVE-2018-9070
For the Lenovo Smart Assistant Android app versions earlier than 12.1.82, an attacker with physical access to the smart speaker can, by pressing a specific button sequence, enter factory test mode and enable a web service intended for testing the device. As with most test modes, this provides extra privileges, including changing settings and running code. Lenovo Smart Assistant is an Amazon Alexa-enabled smart speaker developed by Lenovo. Para la aplicación de Android Lenovo Smart Assistant en versiones anteriores a la 12.1.82, un atacante con acceso físico al altavoz inteligente puede, pulsando una determinada secuencia de botones, entrar en el modo de pruebas de fábrica y habilitar un servicio web destinado a probar el dispositivo. Como con la mayoría de modos de prueba, éste proporciona privilegios extras, incluyendo el cambio de configuración y la ejecución de código. • https://support.lenovo.com/us/en/solutions/LEN-22172 •
CVE-2018-9063
https://notcve.org/view.php?id=CVE-2018-9063
MapDrv (C:\Program Files\Lenovo\System Update\mapdrv.exe) In Lenovo System Update versions earlier than 5.07.0072 contains a local vulnerability where an attacker entering very large user ID or password can overrun the program's buffer, causing undefined behaviors, such as execution of arbitrary code. No additional privilege is granted to the attacker beyond what is already possessed to run MapDrv. MapDrv (C:\Program Files\Lenovo\System Update\mapdrv.exe) en Lenovo System Update, en versiones anteriores a la 5.07.0072, contiene una vulnerabilidad local en la que un atacant que introduzca un ID de usuario o una contraseña muy largas puede desbordar el búfer del programa, provocando comportamientos indefinidos como la ejecución de código arbitrario. No se otorgan más privilegios al atacante más allá de los que ya se poseen para ejecutar MapDrv. • http://www.securityfocus.com/bid/104125 https://support.lenovo.com/us/en/solutions/LEN-19625 • CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer •