CVE-2025-58097CVE-2025-58097是LogStare Collector中存在的一个高危安全漏洞,CVSS评分达到7.8。该漏洞的根本原因在于LogStare Collector的安装目录配置了不正确的访问权限。在默认安装或配置过程中,安装目录及其内部文件的权限设置未能严格限制非特权用户的访问权限,导致任何具有本地系统访问权限的低权限用户都能够读取、修改甚至替换安装目录中的可执行文件、配置文件或其他关键组件。由于LogStare Collector通常以管理员或系统权限运行,攻击者通过篡改安装目录中的文件,可以实现任意代码以高级别权限执行,从而完成本地权限提升攻击。攻击成功后,攻击者可以获得目标系统的完全控制权,执行恶意操作、窃取敏感数据或部署后门程序。此类漏洞虽然需要攻击者具备本地访问能力,但其危害性不容忽视,特别是在多用户环境或共享服务器场景中,攻击者可以利用此漏洞从普通用户权限提升至管理员权限,对系统安全构成严重威胁。
LogStare Collector在Windows或Linux系统上安装时,安装目录默认位于C:\Program Files\LogStare Collector或/usr/local/logstare-collector等路径。漏洞的核心问题在于安装目录及其子目录、文件的访问权限配置不当。具体表现为:(1) 安装目录对所有用户(Everyone/World)开放了读、写、执行权限;(2) 关键可执行文件(如logstare.exe、collector.exe)和配置文件(如config.xml、settings.ini)缺乏适当的权限保护;(3) 服务运行账户使用了过高的权限,同时安装目录的访问控制列表(ACL)允许普通用户修改这些文件。攻击者首先需要获得目标系统的低权限shell访问,然后定位LogStare Collector的安装目录。由于权限配置错误,攻击者可以将原始的可执行文件替换为恶意程序,或者修改配置文件注入恶意代码。当LogStare Collector服务重启或系统启动时,被篡改的代码将以SYSTEM/Administrator权限执行,攻击者从而实现本地提权。在某些配置下,攻击者还可以利用DLL劫持或计划任务等方式触发恶意代码执行。