CVE-2022-50914CVE-2022-50914是发现于EaseUS Data Recovery 15.1.0.0版本中的高危本地提权漏洞。该漏洞存在于EaseUS UPDATE SERVICE(ensserver.exe)服务中,由于可执行文件路径未使用引号包裹,攻击者可以利用Windows服务搜索路径的机制,在服务启动时劫持执行流程。当系统启动EaseUS Update Service时,如果路径中的目录不存在或可被写入,攻击者可以将恶意可执行文件放置在路径的中间位置,从而实现以LocalSystem高权限执行任意代码。此漏洞的CVSS评分为8.4,属于高危级别,主要影响需要本地访问权限的攻击场景。由于该服务以LocalSystem权限运行,成功利用此漏洞的攻击者可以获得系统最高权限,完全控制目标主机。漏洞的利用无需认证和用户交互,攻击者只需在目标系统上具有普通用户权限即可尝试提权攻击。
未引号服务路径漏洞(Unquoted Service Path)是一种Windows系统安全缺陷。当Windows服务配置的可执行文件路径包含空格且未使用引号包裹时,系统会按照空格分割路径,并依次尝试执行每个目录下的可执行文件。EaseUS Data Recovery的Update Service(ensserver.exe)安装在类似C:\Program Files\EaseUS\Data Recovery\bin\ensserver.exe的路径,由于该路径未加引号,Windows会依次查找:C:\Program.exe、C:\Program Files\EaseUS\Data.exe、C:\Program Files\EaseUS\Data Recovery\bin\ensserver.exe。攻击者可以利用这一特性,将恶意可执行文件(如Program.exe)放置在C:\根目录,当服务启动时会优先执行攻击者的恶意程序。由于服务以LocalSystem权限运行,恶意代码也将以系统最高权限执行,从而实现权限提升。攻击者需要具备在系统目录写入文件的权限,通常需要获取目标系统的初始访问权限。