IPBUF安全漏洞报告
English
CVE-2025-61161 CVSS 8.4 高危

CVE-2025-61161 Evope Collector DLL劫持漏洞导致本地权限提升

披露日期: 2025-10-29

漏洞信息

漏洞编号
CVE-2025-61161
漏洞类型
DLL劫持
CVSS评分
8.4 高危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Evope Collector 1.1.6.9.0

相关标签

DLL劫持权限提升本地攻击Evope Collector高危漏洞Windows提权不安全DLL搜索路径

漏洞概述

CVE-2025-61161是Evope Collector软件中的一个高危DLL劫持漏洞,CVSS评分8.4。该漏洞存在于Evope Service服务(Evope.Service.exe)中,该服务以SYSTEM高权限运行。漏洞的根本原因在于程序从不安全且不受控的搜索路径(C:\ProgramData\Evope)加载wtsapi32.dll动态链接库,而该路径通常允许本地普通用户写入文件。攻击者利用这一特性,在该路径下植入精心构造的恶意DLL文件,当服务启动或重启时,恶意DLL将被加载并以SYSTEM权限执行,从而实现任意代码执行和本地权限提升。此漏洞无需认证和用户交互即可利用,但属于本地攻击向量,攻击者需要已经在目标系统上拥有低权限代码执行能力。

技术细节

Evope Service服务在启动过程中调用Windows API LoadLibrary加载wtsapi32.dll时,采用默认的DLL搜索顺序:首先搜索应用程序所在目录,然后搜索当前工作目录,最后搜索系统目录。由于C:\ProgramData\Evope目录对本地普通用户具有写权限,攻击者可以在该目录放置同名恶意DLL(wtsapi32.dll)。当Evope.Service.exe以SYSTEM权限运行时加载此恶意DLL,将导致恶意代码在SYSTEM上下文中执行。攻击者通常会在恶意DLL的DllMain或导出函数中实现代码执行逻辑,如启动高权限cmd.exe shell或下载执行额外恶意载荷。由于程序未使用安全DLL加载机制(如SetDllDirectory指定绝对路径或使用绝对路径加载),导致搜索路径被滥用形成DLL劫持攻击面。

攻击链分析

STEP 1
步骤1
攻击者以本地普通用户身份获得目标系统的初始访问权限(如通过其他漏洞或社会工程学手段)
STEP 2
步骤2
确认C:\ProgramData\Evope目录存在且当前用户对该目录具有写权限
STEP 3
步骤3
编写恶意DLL文件(如使用MSFVenom生成),确保导出wtsapi32.dll的必需导出函数
STEP 4
步骤4
将恶意DLL文件写入C:\ProgramData\Evope\wtsapi32.dll
STEP 5
步骤5
等待Evope Service服务重启或手动触发服务重启(需要管理员权限或等待系统重启)
STEP 6
步骤6
服务重启后,恶意DLL被以SYSTEM权限加载执行,攻击者成功获得系统级代码执行能力

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
#include <windows.h> BOOL WINAPI DllMain(HINSTANCE hinstDLL, DWORD fdwReason, LPVOID lpvReserved) { if (fdwReason == DLL_PROCESS_ATTACH) { // Execute code with SYSTEM privileges // Launch a high-privilege command shell WinExec("cmd.exe /c whoami > C:\\ProgramData\\Evope\\system_user.txt", SW_HIDE); // Or spawn a reverse shell, download and execute additional malware, etc. // system("powershell -enc <base64_encoded_payload>"); } return TRUE; }

影响范围

Evope Collector 1.1.6.9.0

防御指南

临时缓解措施
在官方补丁发布前,可通过以下措施临时缓解风险:1)使用NTFS权限限制C:\ProgramData\Evope目录的写权限,仅允许SYSTEM和管理员账户写入;2)部署应用程序白名单策略阻止未知DLL执行;3)监控该目录下的文件创建事件;4)如果服务不是业务必需的,考虑暂时禁用Evope Service服务以消除攻击面;5)使用HIPS(主机入侵防御系统)监控异常DLL加载行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表