
Эксплойт доказательства концепции для CVE-2025-14018, уязвимость локального повышения привилегий в NetBT e-Fatura через незакавыченный путь службы, позволяющая выполнение произвольного кода от имени LocalSystem.
CVE-2025-14018: NetBT e-Fatura — уязвимость повышения привилегий
| Параметр | Значение |
|---|---|
| CVE ID | CVE-2025-14018 |
| Тип уязвимости | Локальное повышение привилегий (Unquoted Service Path) |
| CWE | CWE-428 |
| Пораженный продукт | NetBT e-Fatura |
| Уязвимые версии | < 1.2.15 |
| Автор эксплойта | Seccops |
| Дата обнаружения | 2025-10-03 |
| Протестированная ОС | Microsoft Windows Server 2019 DC |
| Уровень риска | Средний |
| Требуемый доступ | Локальный |
| Удаленный | Нет |
Эта уязвимость позволяет неавторизованному локальному пользователю выполнять произвольный код с повышенными привилегиями в системе. Служба InboxProcessor от NetBT e-Fatura настроена с путем без кавычек (Unquoted Service Path), что позволяет атакующему с базовыми разрешениями повысить привилегии до LocalSystem.
Путь без кавычек
C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exeC:\inetpub\wwwroot\InboxProcessor.exeИзбыточные разрешения
BUILTIN\Users имеет разрешения на чтение и запись (RW)Выполнение с максимальными привилегиями
LocalSystemC:\Users\efatura>sc qc InboxProcessor
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: InboxProcessor
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
ERROR_CONTROL : 1 NORMAL
BINARY_PATH_NAME : C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe
LOAD_ORDER_GROUP :
TAG : 0
DISPLAY_NAME : InboxProcessor
DEPENDENCIES :
SERVICE_START_NAME : LocalSystem
### Анализ разрешений
```powershell
C:\Users\efatura\Desktop>accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
C:\inetpub\wwwroot\InboxProcessor
RW BUILTIN\Users ⚠️ КРИТИЧНО
RW NT SERVICE\TrustedInstaller
RW NT AUTHORITY\SYSTEM
RW BUILTIN\Administrators
Выполните следующую команду, чтобы добавить кавычки к пути исполняемого файла:
sc.exe config InboxProcessor binPath= "`"C:\inetpub\wwwroot\InboxProcessor\Netbt.Inbox.Process.exe`""
⚠️ Примечание: Пробел после binPath= является обязательным.
Удалите избыточные разрешения для группы обычных пользователей:
# Определить путь к папке
$path = "C:\inetpub\wwwroot\InboxProcessor"
# Удалить все разрешения для группы Обычные пользователи
icacls $path /remove "BUILTIN\Users" /t /c /l
# Убедиться, что Администраторы и Система сохраняют полный доступ
icacls $path /grant "Administrators:(OI)(CI)F" /t
icacls $path /grant "SYSTEM:(OI)(CI)F" /t
Пояснение параметров:
/t : Применяет изменения рекурсивно/c : Продолжает выполнение даже при наличии ошибок/l : Работает с символической ссылкой вместо цели(OI)(CI)F : Наследование разрешений с полным доступомУбедитесь, что изменения применены корректно:
# Проверить, что путь теперь заключен в кавычки
sc qc InboxProcessor
# Проверить, что BUILTIN\Users больше не имеет разрешений RW
accesschk.exe /accepteula -uwdq "C:\inetpub\wwwroot\InboxProcessor\"
Ожидаемый результат:
BINARY_PATH_NAME должен быть в кавычкахBUILTIN\Users не должен присутствовать в списке разрешенийРекомендуется обновить NetBT e-Fatura до версии 1.2.15 или выше, которая включает встроенные исправления для данной уязвимости.
InboxProcessorBUILTIN\UsersДанная уязвимость позволяет выполнять произвольный код с привилегиями LocalSystem. В производственных средах она считается критическим риском. Немедленно примените исправления.
Последнее обновление: 22/12/2025