CVE-2025-50675 – Permessi non sicuri in GPMAW 14.2
Riepilogo
CVE-2025-50675 riguarda GPMAW 14.2, un software bioinformatico sviluppato da Lighthouse Data. Il programma di installazione crea la cartella C:\Program Files\gpmaw con controllo completo concesso al gruppo 'Everyone', consentendo a qualsiasi utente locale di modificare i file nella directory.
Prodotto interessato
Tipo di vulnerabilità
- Permessi non sicuri
- CWE-276: Permessi predefiniti non corretti
Vettore di attacco
- Gli attaccanti locali con accesso utente possono sostituire eseguibili critici, come il disinstallatore (
GPsetup64_17028.exe), con un payload dannoso.
- Quando un amministratore esegue il disinstallatore, il payload viene eseguito con privilegi elevati.
- In alternativa, gli attaccanti possono sostituire componenti all'interno della cartella di installazione che vengono eseguiti all'avvio dell'applicazione, ottenendo persistenza sul sistema.
Impatto
- Escalation dei privilegi
- Esecuzione di codice arbitrario
- Persistenza (se l'eseguibile viene sostituito nel contesto utente)
Proof of Concept
- Come utente standard, naviga fino a
C:\Program Files\gpmaw
- Sostituisci
GPsetup64_17028.exe con un eseguibile dannoso
- Elimina componenti per causare errori
- Attendi che un amministratore esegua il disinstallatore
- Il payload dannoso viene eseguito con privilegi amministrativi
Mitigazione
- Limita i permessi sulla cartella di installazione in modo che solo gli utenti fidati (es. Amministratori) abbiano accesso in scrittura
- Reinstalla GPMAW in una posizione protetta con ACL corretti
ID CVE