CVE-2025-10495CVE-2025-10495是联想(Lenovo)多款应用程序中发现的高危安全漏洞。该漏洞影响Lenovo PC Manager(联想电脑管家)、Lenovo App Store(联想应用商店)、Lenovo Browser(联想浏览器)以及Lenovo Legion Zone(联想拯救者区域客户端)等多款联想预装软件。漏洞根源在于这些应用在处理网络通信时存在安全缺陷,在特定条件下,攻击者可以与目标用户处于同一逻辑网络(如同一WiFi网络、企业内网等)时,利用该漏洞在目标系统上执行任意代码。由于该漏洞的CVSS评分为7.5分,属于高危级别,且攻击复杂度较低(AC:H),无需认证(PR:N)也无需用户交互(UI:N),因此具有较高的实际利用风险。攻击成功后,攻击者可完全控制受影响系统,包括窃取敏感数据、安装恶意软件、进行横向移动等恶意操作,对用户隐私和系统安全构成严重威胁。
该漏洞属于邻接网络攻击向量(AV:A)的远程代码执行漏洞。攻击者需要与目标用户处于同一逻辑网络中,例如连接到同一个WiFi热点、处于同一企业局域网或VPN网络中。漏洞产生的根本原因可能是这些联想应用在网络通信过程中缺乏足够的输入验证和安全检查,导致攻击者可以通过构造恶意网络请求或响应来触发代码执行。具体技术细节方面,攻击者可能利用以下方式进行利用:1) 中间人攻击(MITM):在网络层面拦截和篡改应用的网络通信数据;2) 恶意服务器响应:诱使应用连接至攻击者控制的恶意服务器;3) 本地网络服务利用:利用应用暴露的本地网络服务进行攻击。由于CVSS向量显示机密性、完整性和可用性影响均为高(H),攻击者可以完全控制受影响系统。建议受影响的联想用户立即检查并应用官方发布的安全更新。