
إثبات مفهوم يوضح كشف بيانات الاعتماد في GeoVision ASManager عبر تفريغ الذاكرة، مما يتيح الوصول غير المصرح به واختراق النظام.
CVE-2025-26263 - تطبيق سطح المكتب GeoVision ASManager لنظام Windows بإصدار 6.1.2.0 أو أقل، عرضة لكشف بيانات الاعتماد بسبب سوء معالجة الذاكرة في عملية ASManagerService.exe.
لتنفيذ هجوم ناجح، يحتاج المهاجم إلى:
يمكن استغلال الثغرة لتنفيذ الإجراءات غير المصرح بها التالية:
يمكن تفريغ تسريب بيانات الاعتماد في الذاكرة والعثور عليها بطريقتين: • الحساب الذي تمت المصادقة عليه في البرنامج مرة واحدة على الأقل؛ • الحساب الذي لم تتم المصادقة عليه في البرنامج مطلقًا، ولكن يمكن للمهاجم تحفيز تخصيص الذاكرة عن طريق تشغيل وظيفة "نسيت كلمة المرور؟"؛
يعمل التطبيق عند بدء تشغيل النظام
إذا تمت المصادقة على الحساب مرة واحدة على الأقل في البرنامج المثبت على النظام الذي لدينا وصول محلي إليه:
الحساب الذي تمت المصادقة عليه في البرنامج مرة واحدة على الأقل:
البحث عن اسم المستخدم "test" والجزء العشوائي المرتبط "YuYRV6" الذي تمت إضافته إلى اسم المستخدم. كما هو واضح، تمت إضافة سلسلة عشوائية "YuYRV6" إلى اسم المستخدم test، والتي يمكن استخدامها للعثور على كلمة المرور المرتبطة.
البحث عن "YuYRV6" في الذاكرة المفرغة والتي يجب إضافتها إلى كلمة المرور المرتبطة بحساب "test"
تفريغ كلمة المرور لحساب "test"
يبدو أن "Test123!" هي كلمة المرور لحساب test. إذا لم تتم المصادقة على حساب في البرنامج مطلقًا، يمكن للمهاجم تحفيز تخصيص الذاكرة عن طريق تشغيل وظيفة "نسيت كلمة المرور؟" ثم تفريغ بيانات الاعتماد المسربة في الذاكرة: إذا كان هناك حساب لم تتم المصادقة عليه في البرنامج مطلقًا، يمكننا تحفيز البرنامج لتخصيص البيانات في الذاكرة باستخدام وظيفة "نسيت كلمة المرور؟":
استخدام وظيفة استعادة كلمة المرور لمستخدم Administrator
لم يتمكن البرنامج من إرسال بريد استعادة كلمة المرور
تفريغ الذاكرة المخصصة لـ ASManagerService.exe والتصفية بنمط "bstrpassword"
كلمة مرور Administrator المسربة في الذاكرة
يبدو أن "StrongestPass@999" هي كلمة المرور لحساب Administrator.
إذا كان لديك سؤال، يمكنك التواصل معي، Giorgi Dograshvili على LinkedIn.