CVE-2025-8421CVE-2025-8421是联想Dock Manager中的一个不当默认权限漏洞。该漏洞在特定安装条件下,允许经过身份验证的本地低权限用户利用日志文件重定向功能,以提升的权限执行操作。攻击者可以通过操纵日志文件路径,将日志写入到系统敏感位置,从而可能实现权限提升、持久化访问或执行恶意代码。此漏洞需要用户交互才能触发,攻击者必须能够访问目标系统的本地会话。CVSS 3.1评分为6.6,属于中等严重程度,主要影响系统的完整性和可用性。
Lenovo Dock Manager在安装过程中存在权限配置不当的问题。安装程序会以SYSTEM或管理员权限运行,但日志文件的写入路径没有进行充分的权限验证。本地低权限用户可以利用WindowsNTfs文件系统的符号链接或目录 junctions特性,将日志文件重定向到系统敏感目录(如C:\Windows\System32)。攻击者首先需要获得目标系统的本地访问权限,然后通过创建符号链接或修改相关目录权限,在安装过程中触发日志文件写入到非预期位置。这种攻击方式绕过了正常的安全边界,使得低权限用户能够以提升的权限写入文件,可能导致代码执行或系统被完全 compromise。