CVE-2021-47803CVE-2021-47803是iFunbox 4.2版本中存在的一个高危安全漏洞,存在于Apple Mobile Device Service服务中。该漏洞属于Windows系统中经典的未引用服务路径(Unquoted Service Path)问题,允许本地低权限攻击者通过精心构造恶意可执行文件并放置在服务路径的特定位置,当Apple Mobile Device Service服务重启时,以LocalSystem最高权限自动执行恶意代码,从而实现权限提升。LocalSystem是Windows系统中最高权限的账户,拥有对本地系统的完全控制权,攻击成功后可完全控制目标主机。由于该漏洞的CVSS评分达到7.8分,且攻击向量为本地攻击,无需用户交互,认证要求为低权限,因此实际危害性较高。iFunbox是一款流行的iOS设备管理工具,广泛应用于苹果设备的数据传输、应用管理等功能,其Windows版本中包含的Apple Mobile Device Service用于与iOS设备进行通信。该服务在安装时未正确配置可执行文件路径,导致存在可利用的路径劫持风险。
未引用服务路径漏洞是Windows服务配置中常见的安全问题。当Windows服务配置的可执行文件路径包含空格且未被双引号包裹时,系统会从路径的第一个空格处进行解析,从而可能被攻击者劫持。以本漏洞为例,如果服务路径配置为C:\Program Files\iFunbox\Apple Mobile Device Service\AMS.exe,系统会首先尝试执行C:\Program.exe,如果存在则直接执行;接着尝试C:\Program Files\AMS.exe,然后是C:\Program Files\iFunbox\AMS.exe.exe,最后才正确执行完整路径。攻击者可以利用这一特性,将恶意可执行文件命名为Program.exe并放置在C:\根目录,当服务重启时会以LocalSystem权限执行该恶意程序。攻击者需要具备以下条件:1)目标系统上已安装存在漏洞的iFunbox版本;2)攻击者具有在该服务路径上级目录创建文件的低权限;3)能够触发服务重启(如系统重启或服务重启)。成功利用后可获得系统最高权限,可用于部署后门、窃取敏感数据、安装恶意软件等恶意操作。