CVE-2025-26263 - GeoVision ASManager Windows 桌面应用程序(版本 6.1.2.0 或更低版本)存在凭据泄露漏洞,原因是 ASManagerService.exe 进程中的内存处理不当。
要成功实施攻击,攻击者需要:
该漏洞可被利用来执行以下未经授权的操作:
内存中的凭据泄露可以通过两种方法转储和发现: • 至少在该软件中完成过一次身份验证的账户; • 从未在该软件中完成过身份验证的账户,但攻击者可以通过触发"忘记密码?"功能来触发内存分配;
应用程序在系统启动时运行
如果账户在系统中安装的软件中至少完成过一次身份验证,而我们拥有本地访问权限:
至少在该软件中完成过一次身份验证的账户:
搜索用户名"test"以及添加到用户名中的相关随机部分"YuYRV6"。 可以看到,用户名 test 中添加了一个随机字符串"YuYRV6",该字符串可用于查找相关密码。
在转储的内存中搜索"YuYRV6",该字符串应已添加到"test"账户的相关密码中
转储账户"test"的密码
"Test123!"似乎是账户 test 的密码。 如果账户从未在该软件中完成过身份验证,攻击者可以通过触发"忘记密码?"功能来触发内存分配,然后转储内存中泄露的凭据: 如果存在从未在该软件中完成过身份验证的账户,我们可以通过使用"忘记密码?"功能来触发软件在内存中分配数据:
对 Administrator 用户使用密码恢复功能
软件无法发送密码恢复电子邮件
转储分配给 ASManagerService.exe 的内存,并使用模式"bstrpassword"进行过滤
Administrator 密码在内存中泄露
"StrongestPass@999"似乎是账户 Administrator 的密码。
如果您有任何疑问,可以通过 LinkedIn 联系我,Giorgi Dograshvili。