
Доказательство концепции, демонстрирующее раскрытие учётных данных в GeoVision ASManager через дамп памяти, что позволяет получить несанкционированный доступ и скомпрометировать систему.
CVE-2025-26263 — настольное приложение GeoVision ASManager для Windows версии 6.1.2.0 или ниже уязвимо к раскрытию учётных данных из-за некорректной обработки памяти в процессе ASManagerService.exe.
Для успешной атаки злоумышленнику требуется:
Уязвимость может быть использована для выполнения следующих несанкционированных действий:
Утечку учётных данных в памяти можно снять и обнаружить двумя способами: • Аккаунт, который был аутентифицирован в программном обеспечении хотя бы один раз; • Аккаунт никогда не был аутентифицирован в программном обеспечении, но злоумышленник может вызвать выделение памяти, запустив функцию «Забыли пароль?»;
Приложение запускается при загрузке системы
Если аккаунт был аутентифицирован хотя бы один раз в программном обеспечении, установленном в системе, к которой у нас есть локальный доступ:
Аккаунт, который был аутентифицирован в программном обеспечении хотя бы один раз:
Поиск имени пользователя «test» и связанной случайной части «YuYRV6», которая была добавлена к имени пользователя. Как видно, к имени пользователя test была добавлена случайная строка «YuYRV6», которую можно использовать для поиска соответствующего пароля.
Поиск «YuYRV6» в снятой памяти, которая должна быть добавлена к соответствующему паролю для аккаунта «test»
Снятие пароля для аккаунта «test»
Похоже, что «Test123!» — это пароль для аккаунта test. Если аккаунт никогда не был аутентифицирован в программном обеспечении, злоумышленник может вызвать выделение памяти, запустив функцию «Забыли пароль?», а затем снять учётные данные, утёкшие в память: Если есть аккаунт, который никогда не был аутентифицирован в программном обеспечении, мы можем заставить программное обеспечение выделить данные в памяти с помощью функции «Забыли пароль?»:
Использование функции восстановления пароля для пользователя Administrator
Программное обеспечение не смогло отправить письмо для восстановления пароля
Снятие памяти, выделенной для ASManagerService.exe, и фильтрация по шаблону «bstrpassword»
Пароль Administrator, утёкший в память
Похоже, что «StrongestPass@999» — это пароль для аккаунта Administrator.
Если у вас есть вопрос, вы можете связаться со мной, Giorgi Dograshvili, в LinkedIn.