Useissa eri Lenovon tietokonemalleissa käytettävästä sormenjälkilukijan ohjelmistosta on paljastunut vakavia puutteita tietoturvassa.
Lenovon mukaan sen Fingerprint Manager Pro -ohjelmisto, joka sisältää esimerkiksi käyttäjien Windows-kirjautumistiedot, tallennettujen verkkosivujen kirjautumistiedot ja sormenjälkidatan, on turvattu heikolla salausalgoritmilla, kiinteällä salasanalla ja on kaikkien paikallisten tietokoneen käyttäjien saavutettavissa ilman pääkäyttäjän oikeuksia.
Käytännössä Lenovon ohjelmiston puutteiden mahdollistama kirjautumistietojen paljastuminen avaa hyökkääjälle kaikki tietokoneen ja tallennettujen palveluiden salasanojen takana olleet tiedot.
Koska Fingerprint Manager Prota ei ole käytössä enää Windows 10 -tietokoneissa Microsoftin lisättyä käyttöjärjestelmään itseensä tuen sormenjälkilukijoille, koskee ongelma Windows 7, Windows 8 ja Windows 8.1 -tietokoneita ja Lenovon mukaan seuraavia malleja:
- ThinkPad L560
- ThinkPad P40 Yoga, P50s
- ThinkPad T440, T440p, T440s, T450, T450s, T460, T540p, T550, T560
- ThinkPad W540, W541, W550s
- ThinkPad X1 Carbon (Type 20A7, 20A8), X1 Carbon (Type 20BS, 20BT)
- ThinkPad X240, X240s, X250, X260
- ThinkPad Yoga 14 (20FY), Yoga 460
- ThinkCentre M73, M73z, M78, M79, M83, M93, M93p, M93z
- ThinkStation E32, P300, P500, P700, P900
Lenovo on julkaissut Fingerprint Manager Prosta uuden 8.01.87-version, jossa ongelmat on korjattu. Päivitys on ladattavissa Lenovon verkkosivuilta.
Lenovon mukaan haavoittuvuuden löysi Security Compassin Jackson Thuraisamy.