CVE-2022-50690CVE-2022-50690是Wondershare MirrorGo 2.0.11.346版本中存在的一个本地权限提升漏洞。该漏洞源于安装程序对可执行文件的权限设置不当,允许本地非特权用户修改或替换关键系统服务文件。攻击者可以通过利用此漏洞,将合法的ElevationService.exe可执行文件替换为恶意文件,从而在目标系统上以LocalSystem高权限级别执行任意代码。由于Wondershare MirrorGo是一款流行的手机投屏软件,通常需要较高的系统权限来实现手机与电脑之间的深度交互,因此该权限提升漏洞具有极高的安全风险。攻击者成功利用此漏洞后,可以完全控制受害系统,执行任何操作,包括安装恶意软件、窃取敏感数据、创建后门账户等。该漏洞不需要任何认证,也无需用户交互,本地攻击者可以直接发起攻击。
该漏洞的根本原因在于Wondershare MirrorGo安装目录下的可执行文件(特别是ElevationService.exe)具有过于宽松的文件权限。在Windows系统中,服务可执行文件通常只能由具有管理员权限的用户进行修改,但由于安装程序配置错误,普通用户也拥有对这些文件的写入权限。攻击者首先需要具备本地访问权限,然后可以定位到Wondershare MirrorGo的安装目录(通常位于C:\Program Files或C:\Program Files (x86)下)。接着,攻击者将合法的ElevationService.exe重命名或备份,然后创建一个恶意可执行文件并命名为ElevationService.exe。由于该服务以LocalSystem权限运行(这是Windows系统中最高的权限级别),当服务重启或系统启动时,恶意代码将以最高权限执行,从而实现权限提升。攻击者还可以利用Windows服务控制管理器(SCM)来手动重启服务以触发恶意代码执行,而无需等待系统重启。