
Wondershare MobileTrans 4.5.6 - Unquoted Service Path
Wondershare MobileTrans 4.5.6 - Nicht in Anführungszeichen gesetzter Dienstpfad
Wondershare Filmora Versionen 4.5.6 und niedriger enthalten mehrere nicht in Anführungszeichen gesetzte Dienstpfade, die es Angreifern ermöglichen, Berechtigungen auf Systemebene zu eskalieren.
WsAppService3-Dienst Binärpfad C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe ElevationService-Dienst Binärpfad C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe
C:\Windows\system32>cmd /c wmic service get name,displayname,pathname,startmode |findstr /i "auto" |findstr /i /v "c:\windows\\" |findstr /i /v """
Wondershare Driver Install Service help ElevationService C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe Auto
Wondershare Application Update Service 3.0 WsAppService3 C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe Auto
C:\Windows\system32>sc qc WsAppService3
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: WsAppService3
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : Wondershare Application Update Service 3.0
DEPENDENCIES : RPCSS
SERVICE_START_NAME : LocalSystem
C:\Windows\system32>sc qc ElevationService
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ElevationService
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : Wondershare Driver Install Service help
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
Wenn ein böswilliger Benutzer Schreibberechtigungen in einem der Leerzeichen enthaltenden Pfade hat, kann er eine schädliche ausführbare Datei in diesen Ordner legen und Code als SYSTEM ausführen. Betrachten wir zum Beispiel einen Benutzer mit niedrigen Privilegien, der Schreibberechtigungen auf C:\ hat. Dann können wir eine schädliche ausführbare Datei namens Program.exe im Pfad C:\ ablegen, und nach einem Neustart führt der Dienst die Nutzlast als SYSTEM aus.