
Wondershare MobileTrans 4.5.6 - Percorso del servizio senza virgolette
Wondershare MobileTrans 4.5.6 - Percorso del servizio non quotato
Le versioni 4.5.6 e inferiori di Wondershare Filmora contengono più percorsi di servizio non quotati che consentono agli attaccanti di elevare i privilegi al livello di sistema.
Percorso binario del servizio WsAppService3 C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe Percorso binario del servizio ElevationService C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe
C:\Windows\system32>cmd /c wmic service get name,displayname,pathname,startmode |findstr /i "auto" |findstr /i /v "c:\windows\\" |findstr /i /v """
Wondershare Driver Install Service help ElevationService C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe Auto
Wondershare Application Update Service 3.0 WsAppService3 C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe Auto
C:\Windows\system32>sc qc WsAppService3
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: WsAppService3
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : Wondershare Application Update Service 3.0
DEPENDENCIES : RPCSS
SERVICE_START_NAME : LocalSystem
C:\Windows\system32>sc qc ElevationService
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ElevationService
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : Wondershare Driver Install Service help
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
Se un utente malintenzionato ha i permessi di scrittura in uno qualsiasi dei percorsi con spazi, può inserire un eseguibile malevolo in quella cartella ed eseguire codice come SYSTEM. Ad esempio, consideriamo un utente con privilegi bassi che ha permessi di scrittura su C:, quindi può inserire un eseguibile malevolo chiamato Program.exe nel percorso C:\ e al riavvio, il servizio eseguirà il payload come SYSTEM.