CVE-2025-50675 – Permissions non sécurisées dans GPMAW 14.2
Résumé
CVE-2025-50675 affecte GPMAW 14.2, un logiciel de bioinformatique développé par Lighthouse Data. Le programme d'installation crée le dossier C:\Program Files\gpmaw avec un contrôle total accordé au groupe 'Everyone', permettant à tout utilisateur local de modifier les fichiers du répertoire.
Produit concerné
Type de vulnérabilité
- Permissions non sécurisées
- CWE-276 : Permissions par défaut incorrectes
Vecteur d'attaque
- Des attaquants locaux disposant d'un accès utilisateur peuvent remplacer des exécutables critiques, tels que le désinstalleur (
GPsetup64_17028.exe), par une charge utile malveillante.
- Lorsqu'un administrateur exécute le désinstalleur, la charge utile s'exécute avec des privilèges élevés.
- Les attaquants peuvent également remplacer des composants du dossier d'installation qui sont exécutés au démarrage de l'application, ce qui permet une persistance sur le système.
Impact
- Élévation de privilèges
- Exécution de code arbitraire
- Persistance (si un exécutable est remplacé dans le contexte utilisateur)
Preuve de concept
- En tant qu'utilisateur standard, accédez à
C:\Program Files\gpmaw
- Remplacez
GPsetup64_17028.exe par un exécutable malveillant
- Supprimez des composants pour provoquer des erreurs
- Attendez qu'un administrateur exécute le désinstalleur
- La charge utile malveillante s'exécute avec des privilèges administratifs
Atténuation
- Restreignez les permissions sur le dossier d'installation afin que seuls les utilisateurs de confiance (par exemple les administrateurs) aient un accès en écriture
- Réinstallez GPMAW dans un emplacement sécurisé avec des ACL correctes
Identifiant CVE