CVE-2025-61037CVE-2025-61037是SevenCs公司开发的ORCA G2导航软件中存在的一个高危本地权限提升漏洞。该漏洞影响版本为2.0.1.35(EC2007 Kernel v5.22),CVSS评分为7.0,属于高危级别。漏洞的根本原因在于regService系统服务进程存在Time-of-Check Time-of-Use(TOCTOU)竞态条件缺陷。该服务以SYSTEM最高权限运行,在执行许可管理逻辑时,会创建一个固定目录并向其中写入文件,但未能验证目标路径是否为NTFS重解析点(reparse point)。攻击者利用这一特性,通过在检查和使用之间的时间窗口内,将目标目录替换为指向用户可控路径的目录连接点(junction),从而诱导SYSTEM级别的进程将二进制文件写入攻击者完全控制的目录中。最终,攻击者可以获得任意代码执行权限,以SYSTEM权限运行恶意代码,实现本地权限提升。该漏洞的最大特点是无需复杂的攻击准备,普通标准用户仅需一次UAC确认即可完成利用,使其在实际攻击场景中具有极高的可行性和危险性。
该漏洞属于经典的TOCTOU(Time-of-Check Time-of-Use)竞态条件类型,存在于SevenCs ORCA G2软件的regService系统服务中。该服务在Windows操作系统中以SYSTEM权限运行,负责许可证管理功能。漏洞的技术原理如下:首先,regService进程在执行许可验证时需要创建特定的目录结构来存储配置文件或临时数据。服务代码在创建目录之前会检查目标路径是否存在,但在检查通过后、实际使用该路径之前存在一个时间窗口。其次,攻击者可以利用这个时间窗口,通过创建目录连接点(NTFS Junction)的方式,将原本应该创建的目录替换为指向用户完全可控目录的链接。Windows文件系统允许通过重解析点(Reparse Point)机制创建目录连接点,这种操作不需要特殊权限,普通用户即可执行。当regService服务在时间窗口后将文件写入该目录时,实际上是将文件写入了攻击者控制的位置。攻击者预先在该位置放置恶意的DLL文件或可执行文件,即可被服务加载执行,从而实现以SYSTEM权限运行任意代码。整个攻击过程利用了Windows ACL权限模型中的特殊情况和NTFS重解析点机制,成功绕过了基于权限检查的安全防护。