CVE-2025-67813CVE-2025-67813是Quest KACE Desktop Authority软件中的一个权限配置安全漏洞。该漏洞存在于软件用于进程间通信(IPC)的命名管道(Named Pipes)中,由于权限设置不安全,攻击者可以在本地利用低权限账户访问这些命名管道,从而可能进行未授权的操作或提升权限。KACE Desktop Authority是一款企业级桌面管理解决方案,广泛用于Windows系统的集中管理和配置。由于该漏洞允许低权限攻击者在本地环境下访问本应受保护的通信通道,攻击者可能通过操纵IPC通信来执行恶意操作或影响系统完整性。CVSS 3.1评分为5.3,属于中等严重程度,主要因为攻击复杂度低且不需要特殊权限或用户交互即可利用。
Quest KACE Desktop Authority在11.3.1及之前版本中,其进程间通信机制使用了Windows命名管道(Named Pipes)进行客户端与服务端之间的通信。然而,这些命名管道的访问权限配置不当,允许低权限用户读取、写入甚至执行通过这些管道的操作。命名管道是Windows系统中进程间通信的重要机制,通常需要严格的访问控制来确保通信安全。攻击者可以通过以下方式利用此漏洞:首先识别KACE Desktop Authority创建命名管道的模式;然后使用低权限账户访问这些管道;接着通过注入恶意请求或读取敏感数据来破坏系统完整性或获取未授权信息。由于该软件通常以较高权限运行以执行管理任务,攻击者可能利用不安全的IPC通道进行权限提升或执行远程代码。攻击者需要本地访问权限,但不需要特殊权限或用户交互,这使得漏洞利用门槛相对较低。