CVE-2025-13155CVE-2025-13155是联想百应客户端(Lenovo Baiying Client)中的一个权限提升漏洞。该漏洞由于应用程序权限设置不当导致,允许多有本地认证用户利用此漏洞以提升的权限执行任意代码。CVSS评分7.8,属于高危漏洞。攻击者需要具备本地访问权限和有效的用户凭证即可利用此漏洞。成功利用此漏洞可导致攻击者完全控制受影响系统,包括读取敏感数据、修改系统配置、安装恶意软件等高危操作。此漏洞影响系统的机密性、完整性和可用性三个方面,均为高影响。由于是本地攻击向量,攻击的复杂程度较低,但潜在危害极大,建议尽快应用官方修复补丁。
该漏洞属于Windows本地权限提升漏洞(Local Privilege Escalation)。Lenovo Baiying Client在安装和运行过程中创建了具有过高权限的服务或组件。本地认证用户可以通过以下方式利用此漏洞:1)利用应用程序文件目录或注册表权限配置不当,通过DLL劫持或替换方式加载恶意代码;2)利用服务或计划任务配置中的权限漏洞,以提升的权限执行自定义程序;3)利用应用程序的自动提权机制(如使用管理员权限启动的进程),通过进程注入或令牌操纵获取高权限。攻击者成功利用后可获得SYSTEM级别权限,完全接管系统。漏洞根因在于应用程序未遵循最小权限原则,在安装和运行时赋予了不必要的过高权限。