
Exploit de prueba de concepto para CVE-2025-14018, una vulnerabilidad de escalada de privilegios local en NetBT e-Fatura a través de una ruta de servicio sin comillas, permitiendo la ejecución de código arbitrario como LocalSystem.
CVE-2025-14018: NetBT e-Fatura Privilege Escalation Vulnerability
| Parámetro | Valor |
|---|---|
| CVE ID | CVE-2025-14018 |
| Tipo de Vulnerabilidad | Escalada de Privilegios Local (Unquoted Service Path) |
| CWE | CWE-428 |
| Producto Afectado | NetBT e-Fatura |
| Versiones Vulnerables | < 1.2.15 |
| Autor del Exploit | Seccops |
| Fecha de Descubrimiento | 2025-10-03 |
| SO Probado | Microsoft Windows Server 2019 DC |
| Nivel de Riesgo | Medio |
| Acceso Requerido | Local |
| Remoto | No |
Esta vulnerabilidad permite que un usuario local no autorizado ejecute código arbitrario con privilegios elevados en el sistema. El servicio InboxProcessor de NetBT e-Fatura está configurado con una ruta no entrecomillada (Unquoted Service Path), lo que permite a un atacante con permisos básicos escalar privilegios hasta LocalSystem.
Ruta No Entrecomillada
C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exeC:\inetpub\wwwroot\InboxProcessor.exePermisos Excesivos
BUILTIN\Users tiene permisos de lectura y escritura (RW)Ejecución con Privilegios Máximos
LocalSystemC:\Users\efatura>sc qc InboxProcessor
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: InboxProcessor
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : InboxProcessor
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
### Análisis de Permisos
```powershell
C:\Users\efatura\Desktop>accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
C:\inetpub\wwwroot\InboxProcessor
RW BUILTIN\Users ⚠️ CRÍTICO
RW NT SERVICE\TrustedInstaller
RW NT AUTHORITY\SYSTEM
RW BUILTIN\Administrators
Ejecuta el siguiente comando para añadir comillas a la ruta del ejecutable:
sc.exe config InboxProcessor binPath= "`"C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe`""
⚠️ Nota: El espacio después de binPath= es obligatorio.
Elimina los permisos excesivos del grupo de usuarios comunes:
# Definir la ruta de la carpeta
$path = "C:\inetpub\wwwroot\InboxProcessor"
# Eliminar todos los permisos para el grupo de Usuarios comunes
icacls $path /remove "BUILTIN\Users" /t /c /l
# Asegurar que los Administradores y el Sistema mantengan el control total
icacls $path /grant "Administrators:(OI)(CI)F" /t
icacls $path /grant "SYSTEM:(OI)(CI)F" /t
Explicación de parámetros:
/t : Aplica cambios de forma recursiva/c : Continúa incluso si hay errores/l : Trabaja en el enlace simbólico en lugar del destino(OI)(CI)F : Herencia de permisos con control totalConfirma que los cambios se aplicaron correctamente:
# Verificar que la ruta ahora está entrecomillada
sc qc InboxProcessor
# Verificar que BUILTIN\Users ya no tiene permisos RW
accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
Resultado esperado:
BINARY_PATH_NAME debe aparecer entre comillasBUILTIN\Users no debe aparecer en la lista de permisosSe recomienda actualizar NetBT e-Fatura a la versión 1.2.15 o superior, que incluye correcciones nativas para esta vulnerabilidad.
InboxProcessorBUILTIN\UsersEsta vulnerabilidad permite la ejecución arbitraria de código con privilegios de LocalSystem. Se considera un riesgo crítico en entornos de producción. Aplica los parches inmediatamente.
Última actualización: 22/12/2025