CVE-2022-50900CVE-2022-50900是Wondershare Dr.Fone 12.0.18版本中存在的一个高危安全漏洞,漏洞类型为未引用服务路径(Unquoted Service Path)权限提升漏洞。该漏洞允许本地攻击者在具有低权限的情况下,通过利用服务路径配置错误来劫持服务执行流程,最终以LocalSystem最高权限执行任意恶意代码。Wondershare Dr.Fone是一款广受欢迎的移动设备数据管理和恢复软件,由于其需要系统级权限来访问设备数据,因此以高权限服务形式运行。攻击者利用未正确引用的服务路径,可以将恶意可执行文件放置在服务路径的中间目录中,当服务重启时会优先执行攻击者的恶意程序,从而实现权限提升和系统完全控制。此漏洞的CVSS评分达到8.4分,属于高危级别,对系统安全性构成严重威胁。
未引用服务路径漏洞是一种常见的Windows权限提升漏洞。当Windows服务配置中的服务路径未使用引号包裹且包含空格时,系统会按照路径空格分隔后的顺序依次查找并执行程序。例如,如果服务路径配置为C:\Program Files\Wondershare\Dr.Fone\bin\Service.exe而未加引号,系统会首先尝试执行C:\Program.exe,如果不存在则尝试C:\Program Files\Wondershare\Dr.Fone\bin\Service.exe。攻击者可以将恶意可执行文件命名为Program.exe并放置在C:\根目录,当Dr.Fone服务启动时,系统会错误地执行攻击者的程序。由于服务以LocalSystem权限运行,恶意代码也将获得最高系统权限。攻击者还可以将恶意DLL放入相关目录,通过DLL侧加载进一步实现持久化和更复杂的攻击。该漏洞可被本地低权限用户利用,无需认证和用户交互即可实现权限提升。