CVE-2021-47879CVE-2021-47879是eBeam Interactive Suite 3.6中的一个高危本地提权漏洞。该漏洞存在于eBeam Stylus Driver服务的Windows服务配置中,由于服务路径未使用引号包裹,导致存在路径解析歧义。攻击者可以通过在服务路径的中间目录中植入恶意可执行文件,利用Windows服务启动时的路径搜索机制,使恶意程序以LocalSystem最高权限被执行,从而实现权限提升。该漏洞CVSS评分7.8,属于高危级别,攻击向量为本地,认证要求低权限,无需用户交互即可实现攻击。成功利用此漏洞的攻击者可以在受害系统上获得完全控制权,执行任意代码、窃取敏感数据、安装后门等恶意操作。该漏洞影响使用eBeam Interactive Suite 3.6软件的所有Windows用户,尤其对企业和教育机构用户构成较大威胁,因为这些环境通常部署了大量eBeam交互式白板设备。
该漏洞的根本原因在于Windows服务配置中的路径规范性问题。当Windows服务配置中的Executable路径包含空格但未被引号包裹时,操作系统会从左到右尝试解析路径,直到找到第一个可执行文件。例如,服务配置路径为C:\Program Files (x86)\Luidia\eBeam Stylus Driver\service.exe,Windows会首先尝试执行C:\Program.exe,如果不存在则尝试C:\Program Files\Luidia\eBeam.exe,以此类推,直到找到实际的可执行文件。攻击者可以利用这一特性,在路径中的某个目录(如C:\Program Files (x86)\Luidia\)下创建名为Luidia.exe或eBeam.exe的恶意可执行文件。当服务重启或系统启动时,服务控制管理器会按照上述路径解析顺序执行攻击者植入的恶意程序。由于服务以LocalSystem账户运行,恶意程序也将以最高系统权限执行,从而实现权限提升。攻击者还可以配合DLL劫持等技术增强攻击效果。