
Proof-of-Concept-Exploit für CVE-2025-14018, eine lokale Privilegienerweiterungsschwachstelle in NetBT e-Fatura über einen nicht in Anführungszeichen gesetzten Dienstpfad, die die Ausführung beliebigen Codes als LocalSystem ermöglicht.
CVE-2025-14018: NetBT e-Fatura Privilegieneskalations-Schwachstelle
| Parameter | Wert |
|---|---|
| CVE-ID | CVE-2025-14018 |
| Schwachstellentyp | Lokale Privilegieneskalation (Unquoted Service Path) |
| CWE | CWE-428 |
| Betroffenes Produkt | NetBT e-Fatura |
| Verwundbare Versionen | < 1.2.15 |
| Exploit-Autor | Seccops |
| Entdeckungsdatum | 2025-10-03 |
| Getestetes OS | Microsoft Windows Server 2019 DC |
| Risikostufe | Mittel |
| Erforderlicher Zugriff | Lokal |
| Remote | Nein |
Diese Schwachstelle ermöglicht einem nicht autorisierten lokalen Benutzer die Ausführung beliebigen Codes mit erhöhten Privilegien im System. Der Dienst InboxProcessor von NetBT e-Fatura ist mit einem nicht in Anführungszeichen gesetzten Pfad (Unquoted Service Path) konfiguriert, was es einem Angreifer mit grundlegenden Berechtigungen ermöglicht, Privilegien bis zu LocalSystem zu eskalieren.
Nicht in Anführungszeichen gesetzter Pfad
C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exeC:\inetpub\wwwroot\InboxProcessor.exeÜbermäßige Berechtigungen
BUILTIN\Users hat Lese- und Schreibberechtigungen (RW)Ausführung mit maximalen Privilegien
LocalSystem ausgeführtC:\Users\efatura>sc qc InboxProcessor
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: InboxProcessor
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : InboxProcessor
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
### Berechtigungsanalyse
```powershell
C:\Users\efatura\Desktop>accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
C:\inetpub\wwwroot\InboxProcessor
RW BUILTIN\Users ⚠️ KRITISCH
RW NT SERVICE\TrustedInstaller
RW NT AUTHORITY\SYSTEM
RW BUILTIN\Administrators
Führen Sie den folgenden Befehl aus, um den Pfad der ausführbaren Datei in Anführungszeichen zu setzen:
sc.exe config InboxProcessor binPath= "`"C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe`""
⚠️ Hinweis: Das Leerzeichen nach binPath= ist erforderlich.
Entfernen Sie die übermäßigen Berechtigungen der Gruppe normaler Benutzer:
# Definieren des Ordnerpfads
$path = "C:\inetpub\wwwroot\InboxProcessor"
# Entfernen aller Berechtigungen für die Gruppe normaler Benutzer
icacls $path /remove "BUILTIN\Users" /t /c /l
# Sicherstellen, dass Administratoren und System die vollständige Kontrolle behalten
icacls $path /grant "Administrators:(OI)(CI)F" /t
icacls $path /grant "SYSTEM:(OI)(CI)F" /t
Erklärung der Parameter:
/t : Änderungen rekursiv anwenden/c : Auch bei Fehlern fortsetzen/l : Arbeitet mit dem symbolischen Link statt dem Ziel(OI)(CI)F : Vererbung mit vollständiger KontrolleBestätigen Sie, dass die Änderungen korrekt angewendet wurden:
# Überprüfen, dass der Pfad nun in Anführungszeichen steht
sc qc InboxProcessor
# Überprüfen, dass BUILTIN\Users keine RW-Berechtigungen mehr hat
accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
Erwartetes Ergebnis:
BINARY_PATH_NAME sollte in Anführungszeichen erscheinenBUILTIN\Users sollte nicht in der Berechtigungsliste erscheinenEs wird empfohlen, NetBT e-Fatura auf Version 1.2.15 oder höher zu aktualisieren, die native Korrekturen für diese Schwachstelle enthält.
InboxProcessor neu startenBUILTIN\Users entfernenDiese Schwachstelle ermöglicht die beliebige Codeausführung mit LocalSystem-Privilegien. Sie gilt in Produktionsumgebungen als kritisches Risiko. Wenden Sie die Patches sofort an.
Letzte Aktualisierung: 22/12/2025