CVE-2025-67794CVE-2025-67794是DriveLock安全软件中的一个高危权限配置错误漏洞。该漏洞影响DriveLock 24.1至24.1.*版本、24.2在24.2.8之前的所有版本以及25.1在25.1.6之前的所有版本。漏洞根源在于DriveLock代理(Agent)在创建目录和文件时设置了过于宽松的访问控制列表(ACLs),导致普通非管理员用户也能够访问、修改甚至破坏这些关键文件和目录。由于DriveLock代理通常以系统级或高权限身份运行,其配置文件、日志文件和执行脚本的权限设置不当,使得低权限攻击者能够利用这一缺陷触发特定操作或破坏代理程序的正常运行。此漏洞的CVSS评分为6.1,属于中等严重程度,攻击向量为本地(AV:L),需要低权限(PR:L)即可实施攻击,无需用户交互(UI:N)。攻击成功后可能影响系统完整性(I:H)和可用性(A:L),机密性影响较低(C:L)。该漏洞由[email protected]于2025年12月17日披露,厂商已发布安全更新修复此问题。
DriveLock是一款企业级端点安全防护软件,用于管理和监控终端设备的安全状态。该软件在安装后会部署代理服务(DriveLock Agent),该代理以较高权限运行并管理系统安全策略。漏洞的核心问题在于代理在创建文件和目录时未遵循最小权限原则,采用了过于宽泛的ACL配置。具体表现为:创建的目录默认继承父目录的宽松权限,或显式设置了Everyone/Users组完全控制权限,导致任何本地用户都能读写这些敏感资源。攻击者可以通过以下方式利用此漏洞:首先,使用低权限账户枚举DriveLock代理创建的文件系统对象;其次,读取配置文件获取敏感信息或加密密钥;最后,修改关键脚本或配置以注入恶意代码,或删除必要文件导致代理服务拒绝服务。由于DriveLock代理通常以SYSTEM或管理员权限运行,攻击者通过破坏或劫持代理行为可间接获取提升的权限或在系统层面执行任意操作。此漏洞的技术关键在于Windows访问控制模型中继承和显式ACE的交互,以及DriveLock安装程序未正确配置安全的默认ACL。修复方案需要在文件创建时显式设置严格的访问权限,移除过于宽泛的ACE,并确保代理关键文件仅对SYSTEM和服务账户可写。