
التحكم غير الآمن في الوصول في برنامج تشغيل TfSysMon.sys الخاص بنظام مراقبة ThreatFire يسمح بإنهاء العمليات غير المميزة بامتيازات النواة، مما يتيح تجاوز EDR وحرمان الخدمة محليًا.
تم اكتشاف ثغرة أمنية في مكوّن TfSysMon.sys الخاص بوضع Kernel في نظام مراقبة ThreatFire (الإصدار <=v4.7.0.53)، والتي تتيح للمستخدمين غير المصرّح لهم تنفيذ إنهاء تعسفي للعمليات بصلاحيات وضع Kernel. ونتيجةً لذلك، يمكن إيقاف عمليات PPL وعمليات النظام المحمية بالقوة، بما في ذلك على سبيل المثال لا الحصر: برامج مكافحة البرامج الضارة، وحلول EDR، والعملاء الوكلاء (agentic clients)، وغيرها. وهذا يمكن أن يؤدي إلى كل من تجاوز EDR المحلي وحرمان الخدمة (Denial of Service).
كما ذُكر أعلاه، نظرًا لعدم وجود DACL مناسب يقيّد من يمكنه فتح HANDLE لهذا المُعرّف (driver) ومن لا يمكنه، يمكن للمستخدمين منخفضي الصلاحيات بما في ذلك غير المسؤولين إنهاء عمليات PPL وغيرها من العمليات المحمية بحرية، أو التسبب في حرمان خدمة محلي، بصلاحيات Kernel عبر المُعرّف المستضعف.
حتى تاريخ الإفصاح، لا يبدو أن هذا الإصدار من المُعرّف مُدرج في قائمة المُعرّفات المحظورة من Microsoft، ولا يزال من الممكن إساءة استخدامه من قبل الجهات التهديدية في سيناريوهات BYOVD. علاوةً على ذلك، يبدو أن التوقيع الرقمي على المُعرّف لا يزال صالحًا وغير مُلغى.