CVE-2025-59199CVE-2025-59199是微软Windows操作系统中软件保护平台(Software Protection Platform,简称SPP)组件存在的一个权限提升漏洞。该漏洞由微软安全团队内部发现并披露,CVSS评分为7.8分,属于高危级别漏洞。该漏洞的核心问题在于SPP组件中实现了不当的访问控制机制,导致已经过授权验证的本地攻击者能够利用此缺陷将自身权限提升至系统管理员(SYSTEM)级别。SPP是Windows操作系统中负责软件许可管理和激活验证的关键组件,包括Windows激活、数字许可证管理、产品密钥验证等功能。由于该组件以高权限(SYSTEM)运行,其内部的访问控制缺陷将直接威胁整个操作系统的安全边界。攻击者成功利用此漏洞后,可以完全控制受影响的系统,包括安装程序、查看/修改/删除数据、创建具有完全权限的新账户等。该漏洞需要本地访问权限且攻击者需具备基本的用户权限(低权限),但无需用户交互即可触发,这使得它在多用户环境、共享终端或已被初步入侵的系统中具有较高的利用价值。微软已于2025年10月的安全更新中修复了此漏洞,用户应及时安装补丁以消除安全隐患。
该漏洞的根因在于Windows软件保护平台(SPP)服务(通常为sppsvc.exe)在处理特定请求时缺乏适当的访问控制检查。SPP服务以NT AUTHORITY\SYSTEM账户运行,负责处理软件激活、许可证验证及数字签名等敏感操作。漏洞产生的原因可能是:1)SPP服务的某些内部接口(如命名管道、RPC接口或IOCTL调用)未对调用者的权限进行充分验证,允许低权限用户通过特定方式与SYSTEM级别的服务进行交互;2)服务在处理某些文件操作或注册表操作时,未正确限制低权限用户的访问路径,导致攻击者可以利用符号链接(symlink)或硬链接(hardlink)进行权限绕过;3)服务内部可能存在不安全的进程间通信(IPC)机制,允许低权限进程注入恶意数据或命令。攻击者利用此漏洞的典型方式为:首先以普通用户身份登录系统,然后通过特制的API调用、命令行工具或利用工具与SPP服务进行交互,触发权限检查缺陷,最终将进程令牌提升至SYSTEM级别。此类漏洞通常通过访问令牌操控、服务进程注入或DLL劫持等方式实现权限提升。由于漏洞利用过程无需用户交互(UI:N),且攻击复杂度低(AC:L),一旦攻击者获得本地低权限访问,便可迅速完成权限提升。