CVE-2025-69784CVE-2025-69784是OpenEDR 2.5.1.0版本中的一个高危本地权限提升漏洞。该漏洞存在于OpenEDR内核驱动程序暴露的IOCTL(I/O Control)接口中。OpenEDR是一款企业级端点检测和响应(EDR)安全产品,其内核驱动负责系统监控和安全防护功能。然而,由于IOCTL接口存在安全缺陷,本地非特权攻击者可以修改DLL注入路径配置。通过将DLL加载路径重定向到用户可写的目录,攻击者能够使OpenEDR在加载DLL时执行恶意代码。由于OpenEDR以SYSTEM高权限运行,恶意DLL也会在SYSTEM上下文中执行,导致攻击者获得系统级代码执行权限。此漏洞无需用户交互,攻击复杂度低,可直接实现本地系统完全沦陷。
OpenEDR内核驱动程序通过IOCTL接口提供与用户态通信的功能。该驱动程序在处理特定的IOCTL请求时,未对调用者的权限进行充分验证,允许低权限用户修改关键的配置参数。漏洞的核心问题在于DLL注入路径的可控性:驱动程序使用固定路径加载DLL模块以实现功能扩展,但这个路径可以通过IOCTL接口被非特权用户修改。攻击者首先需要识别可用的IOCTL代码,然后构造恶意请求将DLL路径指向用户可控目录(如%TEMP%或用户创建的文件夹)。接着,攻击者在该目录中放置包含恶意代码的DLL文件。当OpenEDR服务下次触发DLL加载时,会加载并执行攻击者植入的恶意DLL。由于OpenEDR以SYSTEM服务运行,恶意代码将以最高权限执行,实现权限提升。攻击者通常会利用这一点部署后门、窃取凭据或完全控制受影响系统。