CVE-2022-50808CVE-2022-50808是CoolerMaster(酷冷至尊)MasterPlus软件1.8.5版本中存在的一个高危安全漏洞。该漏洞位于MPService服务中,属于未引号服务路径(Unquoted Service Path)漏洞类型。攻击者可以利用该漏洞在本地以提升的系统权限执行任意代码,成功利用后可获得管理员权限,完全控制受影响的系统。此漏洞的CVSS评分为8.4,属于高危级别,攻击复杂度低,无需认证和用户交互即可实现攻击。MasterPlus是CoolerMaster开发的系统监控和调速软件,用于控制机箱风扇、散热器和RGB灯光等硬件设备。由于该软件通常需要以系统服务形式运行以实现开机自启和后台监控功能,因此MPService服务具有较高的执行权限,攻击者一旦成功利用该漏洞,将对系统安全造成严重威胁。
未引号服务路径漏洞(Unquoted Service Path)是一种Windows系统中常见的安全漏洞类型。当Windows服务在注册表中配置的可执行文件路径包含空格但未被双引号包裹时,攻击者可以利用路径解析的歧义性进行攻击。具体来说,Windows在查找服务可执行文件时会从路径开头依次解析,遇到空格时会误认为路径结束并尝试执行同名程序。攻击者只需在服务路径的中间目录下放置恶意可执行文件即可实现权限提升。在CVE-2022-50808中,MPService服务的可执行文件路径类似C:\Program Files\CoolerMaster\MasterPlus\MPService.exe(包含空格但无引号),攻击者可以在C:\Program.exe或C:\Program Files\CoolerMaster.exe等位置植入恶意程序。当服务启动或系统重启时,Windows会优先执行攻击者植入的恶意文件,从而以SYSTEM权限执行任意代码。此漏洞的利用条件较低,攻击者只需具备本地访问权限即可实施攻击,无需远程网络访问或特殊认证。