CVE-2025-50675 – Permissões Inseguras no GPMAW 14.2
Resumo
CVE-2025-50675 afeta o GPMAW 14.2, um software de bioinformática desenvolvido pela Lighthouse Data. O instalador cria a pasta C:\Program Files\gpmaw com controle total concedido ao grupo 'Everyone', permitindo que qualquer usuário local modifique arquivos no diretório.
Produto Afetado
Tipo de Vulnerabilidade
- Permissões Inseguras
- CWE-276: Permissões Padrão Incorretas
Vetor de Ataque
- Atacantes locais com acesso de usuário podem substituir executáveis críticos, como o desinstalador (
GPsetup64_17028.exe), por um payload malicioso.
- Quando um administrador executa o desinstalador, o payload é executado com privilégios elevados.
- Alternativamente, atacantes podem substituir componentes dentro da pasta de instalação que são executados quando o aplicativo inicia, resultando em persistência no sistema.
Impacto
- Escalação de Privilégios
- Execução Arbitrária de Código
- Persistência (se executável substituído no contexto do usuário)
Prova de Conceito
- Como um usuário padrão, navegue até
C:\Program Files\gpmaw
- Substitua
GPsetup64_17028.exe por um executável malicioso
- Delete componentes para causar erros
- Aguarde que um administrador execute o desinstalador
- O payload malicioso é executado com privilégios administrativos
Mitigação
- Restringir permissões na pasta de instalação para que apenas usuários confiáveis (ex.: Administradores) tenham acesso de gravação
- Reinstalar o GPMAW em um local seguro com ACLs corretas
ID do CVE