
استغلال إثبات الفكرة لـ CVE-2025-14018، ثغرة تصعيد الامتيازات المحلية في NetBT e-Fatura عبر مسار خدمة غير مقتبس، مما يتيح تنفيذ تعليمات برمجية عشوائية كـ LocalSystem.
CVE-2025-14018: ثغرة تصعيد الامتيازات في NetBT e-Fatura
| المعلمة | القيمة |
|---|---|
| معرف CVE | CVE-2025-14018 |
| نوع الثغرة | تصعيد الامتيازات محليًا (مسار خدمة غير مقتبس) |
| CWE | CWE-428 |
| المنتج المتأثر | NetBT e-Fatura |
| الإصدارات المعرضة | < 1.2.15 |
| مؤلف الاستغلال | Seccops |
| تاريخ الاكتشاف | 2025-10-03 |
| نظام التشغيل المُختبر | Microsoft Windows Server 2019 DC |
| مستوى المخاطرة | متوسط |
| الوصول المطلوب | محلي |
| عن بُعد | لا |
تسمح هذه الثغرة لمستخدم محلي غير مصرح له بتنفيذ كود عشوائي بامتيازات مرتفعة على النظام. تم تكوين خدمة InboxProcessor من NetBT e-Fatura باستخدام مسار غير مقتبس (Unquoted Service Path)، مما يسمح للمهاجم ذي الأذونات الأساسية بتصعيد الامتيازات حتى LocalSystem.
مسار غير مقتبس
C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exeC:\inetpub\wwwroot\InboxProcessor.exeأذونات مفرطة
BUILTIN\Users لديها أذونات قراءة وكتابة (RW)تنفيذ بأقصى الامتيازات
LocalSystemC:\Users\efatura>sc qc InboxProcessor
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: InboxProcessor
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : InboxProcessor
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
C:\Users\efatura\Desktop>accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
C:\inetpub\wwwroot\InboxProcessor
RW BUILTIN\Users ⚠️ CRÍTICO
RW NT SERVICE\TrustedInstaller
RW NT AUTHORITY\SYSTEM
RW BUILTIN\Administrators
قم بتشغيل الأمر التالي لإضافة علامات الاقتباس إلى مسار الملف التنفيذي:
sc.exe config InboxProcessor binPath= "`"C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe`""
⚠️ ملاحظة: المسافة بعد binPath= إلزامية.
قم بإزالة الأذونات المفرطة لمجموعة المستخدمين العاديين:
# Definir la ruta de la carpeta
$path = "C:\inetpub\wwwroot\InboxProcessor"
# Eliminar todos los permisos para el grupo de Usuarios comunes
icacls $path /remove "BUILTIN\Users" /t /c /l
# Asegurar que los Administradores y el Sistema mantengan el control total
icacls $path /grant "Administrators:(OI)(CI)F" /t
icacls $path /grant "SYSTEM:(OI)(CI)F" /t
شرح المعاملات:
/t : تطبيق التغييرات بشكل متكرر/c : الاستمرار حتى في حالة وجود أخطاء/l : العمل على الرابط الرمزي بدلاً من الهدف(OI)(CI)F : وراثة الأذونات مع التحكم الكاملتأكد من تطبيق التغييرات بشكل صحيح:
# Verificar que la ruta ahora está entrecomillada
sc qc InboxProcessor
# Verificar que BUILTIN\Users ya no tiene permisos RW
accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
النتيجة المتوقعة:
BINARY_PATH_NAME يجب أن يظهر بين علامات الاقتباسBUILTIN\Users يجب ألا يظهر في قائمة الأذوناتيوصى بتحديث NetBT e-Fatura إلى الإصدار 1.2.15 أو أعلى، والذي يتضمن تصحيحات أصلية لهذه الثغرة.
InboxProcessorBUILTIN\Usersتسمح هذه الثغرة بـ التنفيذ التعسفي للكود بامتيازات LocalSystem. تعتبر خطرًا حرجًا في بيئات الإنتاج. قم بتطبيق التصحيحات فورًا.
آخر تحديث: 22/12/2025