CVE-2025-13154CVE-2025-13154是联想Vantage软件中SmartPerformanceAddin组件存在的一个符号链接跟随(Improper Link Following)漏洞。该漏洞允许经过本地认证的低权限用户在联想Vantage应用程序上下文中执行任意文件删除操作,从而可能导致权限提升攻击。攻击者利用符号链接(symlink)技术,可以诱使应用程序删除本无权访问的系统文件,包括安全相关的配置文件、系统文件或其他应用程序的关键数据。通过精心构造的符号链接,攻击者能够以提升后的权限(SYSTEM或管理员权限)执行文件删除操作,这可能被用于绕过安全机制、破坏系统完整性或实现持久化攻击。攻击者首先需要获得目标系统的本地访问权限和有效的用户凭证,然后通过特定的触发条件激活SmartPerformanceAddin的漏洞代码路径,最终实现对目标文件的删除操作。
该漏洞属于符号链接跟随漏洞(CWE-61),存在于联想Vantage的SmartPerformanceAddin组件中。漏洞的根本原因在于应用程序在处理文件操作时未能正确验证符号链接的目标路径,导致攻击者可以通过创建恶意的符号链接来操纵文件删除操作。攻击者首先在受控目录下创建一个指向目标系统文件的符号链接,然后触发SmartPerformanceAddin对该目录下的文件进行处理。由于应用程序以提升的权限(通常是SYSTEM或管理员权限)运行,它会跟随符号链接并删除攻击者指定的目标文件。漏洞利用的关键步骤包括:1)创建包含符号链接的目录结构;2)触发SmartPerformanceAddin的文件处理逻辑;3)应用程序跟随符号链接执行文件删除;4)目标文件被成功删除。这种漏洞特别危险,因为攻击者可以删除安全相关的系统文件(如杀毒软件签名、事件日志配置、应用程序配置文件等),从而为后续的恶意操作铺平道路。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要本地访问(AV:L)和低权限认证(PR:L),可用性影响为高(I:N/A:H)。