CVE-2022-50923CVE-2022-50923是Cobian Backup 0.9版本中发现的一个高危本地权限提升漏洞。该漏洞源于CobianReflectorService服务使用了未加引号的可执行文件路径,攻击者可以利用Windows服务路径解析机制,在服务启动时注入并执行恶意代码,从而获得系统级(LocalSystem)权限。由于该漏洞需要本地访问触发,攻击复杂度较低,且对机密性、完整性和可用性均造成高影响,因此被评定为高危漏洞。攻击者仅需在目标系统的特定目录下植入恶意可执行文件,即可利用服务重启或系统重启时机实现权限提升。
该漏洞的根本原因在于Windows操作系统解析服务路径时的行为特性。当一个服务的可执行文件路径包含空格且未使用引号包裹时,系统会按照路径中的空格进行分段解析,从左到右依次尝试查找并执行匹配的可执行文件。例如,如果服务路径为C:\Program Files\Cobian Backup\CobianReflectorService.exe,系统会依次尝试执行C:\Program.exe、C:\Program Files\Cobian.exe、C:\Program Files\Cobian Backup\CobianReflectorService.exe等。攻击者只需在C:\Program.exe位置放置恶意程序,即可被系统以高权限执行。由于CobianReflectorService以LocalSystem权限运行,恶意代码将以最高系统权限执行,实现完全控制。