3 دارای یک آسیبپذیری افزایش امتیاز محلی است که مهاجمان را قادر میسازد کد دلخواه را با امتیازات SYSTEM اجرا کنند. این ضعف از نوع unquoted service path است و میتواند منجر به دسترسی دائمی در سطح سیستم شود.
شرح آسیبپذیری
آسیبپذیری CVE-2020-37060 ناشی از پیکربندی نادرست سرویس برنامه است. در صورتی که مسیر اجرای سرویس به صورت نقلقول نشده (unquoted service path) تعریف شده باشد، مهاجم محلی میتواند با قرار دادن یک فایل اجرایی مخرب به نام Program.exe در محلی که سیستم قبل از مسیر اصلی سرویس آن را جستوجو میکند، هنگام راهاندازی یا راهاندازی مجدد سرویس، اجرای فایل مخرب را موجب شود. نتیجه این فرآیند اجرای کد با امتیازات SYSTEM و بهدنبال آن دسترسی پایدار در سطح سیستم است.
پیامدها
– اجرای کد با امتیازات SYSTEM که دسترسی کامل به سیستم را فراهم میکند.
– امکان استقرار پایداری (persistence)، بالا رفتن سطح دسترسی و حرکت جانبی در شبکه.
– تهدید برای یکپارچگی و محرمانگی دادهها و کنترل کامل اجزای سیستمی.
محصولات و نسخهها
اطلاعات دقیق محصولات و نسخههای تحت تأثیر در متن اصلی نمایش داده نشده است؛ در حالی که CVEFeed.io ممکن است فهرست دقیقتری از نسخههای آسیبپذیر داشته باشد. برای تعیین دامنه تأثیر، لازم است به اعلانهای رسمی تولیدکننده نرمافزار و ورودی CVE-2020-37060 مراجعه کنید.
منابع اطلاعاتی و ابزارها
برای کسب اطلاعات دقیقتر، راهکارهای کاهش ریسک و ابزارهای مرتبط میتوانید از منابع رسمی، مخازن GitHub و گزارشهای فنی استفاده کنید. تیمهای امنیتی معمولاً:
– گزارش CVE را بررسی میکنند،
– advisories تولیدکننده را دنبال میکنند،
– و مخازن GitHub را برای Proof-of-Conceptها بررسی میکنند.
در متن اصلی اشاره شده که اسکن مخازن GitHub برای شناسایی اکسپلویتهای اثبات مفهوم انجام شده و فهرست نتایج به دلیل ملاحظات عملکردی به 15 مخزن اول محدود شده است. همچنین فهرست اخبار مرتبط به 20 مورد اول محدود شده است.
رویکردهای طبقهبندی
CVEها نمونههای مشخص آسیبپذیری را فهرست میکنند؛ در حالی که CWEها نقصهای بنیادی را طبقهبندی میکنند و CAPEC الگوهای رایج حمله را توصیف میکند. CVE-2020-37060 با مجموعهای از CWEها و الگوهای CAPEC مرتبط است که نشاندهنده نوع و روشهای سوءاستفاده احتمالی از این ضعف است. بررسی این طبقهبندیها به درک بهتر ریشههای نقص و راهکارهای متناسب کمک میکند.
توصیههای فنی برای کاهش ریسک
– بررسی مسیرهای تعریفشده برای سرویسها: مسیرهای سرویس را برای وجود نقلقولهای مناسب بازبینی کنید و از تعریف صحیح با کوتیشن استفاده کنید.
– اصلاح Permissions: از نوشتن فایل توسط کاربران غیرمجاز در پوشههای مسیر سرویس جلوگیری کنید (بررسی ACLها).
– حذف یا اصلاح برنامههای با مسیرهای شامل فضا (space) بدون نقلقول.
– بهروزرسانی و پچ: در صورت وجود وصله از سوی تولیدکننده، آن را فوراً اعمال کنید.
– مانیتورینگ و شناسایی: به دنبال فایلهای مشکوک مانند Program.exe در مسیرهای معمول و رفتارهای راهاندازی سرویس باشید؛ از راهکارهای EDR/AV برای شناسایی اجرای غیرمجاز استفاده کنید.
– حداقلسازی دسترسیها: اجرای سرویسها را با کمترین امتیاز مورد نیاز پیکربندی کنید تا در صورت سوءاستفاده آسیب کاهش یابد.
– تست و بازبینی منظم: اسکنهای آسیبپذیری و بررسی پیکربندی سرویسها را در چرخههای منظم اجرا کنید.
نکات اجرایی برای پاسخ به حادثه
– در صورت شناسایی اجرای Program.exe یا نمونههای مشابه، فوراً سرویس را از شبکه جدا کنید و فرآیندها را تحلیل کنید.
– از نمونههای بدافزار و فایلهای مشکوک کپی تهیه کنید و در محیط ایزوله تحلیل کنید.
– بررسی لاگها برای زمان و نحوه راهاندازی سرویس و تعیین نقطه ورود مهاجم.
– در صورت تأیید سوءاستفاده، اقدامات پاکسازی، بازگردانی از نسخه امن و تغییر credentialها را انجام دهید.
پینوشت
تاریخچه تغییرات مربوط به این آسیبپذیری میتواند در تعیین تکامل و شدت آن مفید باشد؛ متن اصلی اشاره میکند که یک جدول تاریخچه وجود دارد که تغییرات را در طول زمان فهرست میکند. برای اطلاعات بهروز و جزئیات فنی بیشتر به ورودی CVE-2020-37060، advisories تولیدکننده و صفحات مرتبط در CVEFeed.io و مخازن معتبر GitHub مراجعه کنید.