CVE-2025-50675 – Permisos inseguros en GPMAW 14.2
Resumen
CVE-2025-50675 afecta a GPMAW 14.2, un software de bioinformática desarrollado por Lighthouse Data. El instalador crea la carpeta C:\Program Files\gpmaw con control total otorgado al grupo 'Todos', lo que permite a cualquier usuario local modificar archivos en el directorio.
Producto afectado
Tipo de vulnerabilidad
- Permisos inseguros
- CWE-276: Permisos predeterminados incorrectos
Vector de ataque
- Atacantes locales con acceso de usuario pueden reemplazar ejecutables críticos, como el desinstalador (
GPsetup64_17028.exe), con una carga útil maliciosa.
- Cuando un administrador ejecuta el desinstalador, la carga útil se ejecuta con privilegios elevados.
- Alternativamente, los atacantes pueden reemplazar componentes dentro de la carpeta de instalación que se ejecutan cuando se inicia la aplicación, lo que resulta en persistencia en el sistema.
Impacto
- Escalada de privilegios
- Ejecución de código arbitrario
- Persistencia (si se reemplaza un ejecutable en el contexto de usuario)
Prueba de concepto
- Como usuario estándar, navegue a
C:\Program Files\gpmaw
- Reemplace
GPsetup64_17028.exe con un ejecutable malicioso
- Elimine componentes para causar errores
- Espere a que un administrador ejecute el desinstalador
- La carga útil maliciosa se ejecuta con privilegios administrativos
Mitigación
- Restrinja los permisos en la carpeta de instalación para que solo usuarios de confianza (por ejemplo, administradores) tengan acceso de escritura
- Reinstale GPMAW en una ubicación segura con ACL correctas
ID de CVE