CVE-2025-12286CVE-2025-12286是VeePN软件(版本至1.6.2)中发现的一个高危本地提权漏洞。该漏洞存在于VeePN的AVService组件(avservice.exe)中,由于Windows服务配置中的可执行文件路径未使用引号包裹,导致存在未引号搜索路径(Unquoted Service Path)问题。攻击者可以利用此漏洞在特定目录下植入恶意可执行文件,当服务重启或系统启动时,Windows会按照路径顺序搜索并执行恶意程序,从而实现以高权限(SYSTEM权限)执行任意代码。攻击需要本地访问权限,虽然攻击复杂度较高且需要特定条件,但一旦成功利用,攻击者可以获得完全的系统和数据控制权。该漏洞已向厂商报告但未获得响应,用户需自行采取防护措施。
未引号搜索路径漏洞(Unquoted Service Path)是一种Windows本地提权技术。当Windows服务配置的可执行文件路径包含空格且未使用引号包裹时,系统会从左到右依次搜索路径中的每个目录,直到找到匹配的可执行文件。例如,对于路径C:\Program Files (x86)\VeePN\avservice\avservice.exe,Windows会依次尝试执行:C:\Program.exe、C:\Program Files.exe、C:\Program Files (x86)\VeePN\avservice\avservice.exe等。攻击者只需在C:\Program Files.exe或C:\Program Files (x86)\VeePN.exe位置放置恶意可执行文件(如reverse shell),当服务重启或系统启动时,恶意程序将以服务账户的高权限(通常是SYSTEM)自动执行。此漏洞的攻击利用需要满足以下条件:1)攻击者具有目标系统的低权限用户访问权限;2)目标目录具有可写权限;3)能够触发服务重启或等待系统重启。成功利用后可获得完全的远程代码执行能力。