3 دارای یک آسیب‌پذیری افزایش امتیاز محلی است که مهاجمان را قادر می‌سازد کد دلخواه را با امتیازات SYSTEM اجرا کنند. این ضعف از نوع unquoted service path است و می‌تواند منجر به دسترسی دائمی در سطح سیستم شود.

شرح آسیب‌پذیری
آسیب‌پذیری CVE-2020-37060 ناشی از پیکربندی نادرست سرویس برنامه است. در صورتی که مسیر اجرای سرویس به صورت نقل‌قول نشده (unquoted service path) تعریف شده باشد، مهاجم محلی می‌تواند با قرار دادن یک فایل اجرایی مخرب به نام Program.exe در محلی که سیستم قبل از مسیر اصلی سرویس آن را جست‌وجو می‌کند، هنگام راه‌اندازی یا راه‌اندازی مجدد سرویس، اجرای فایل مخرب را موجب شود. نتیجه این فرآیند اجرای کد با امتیازات SYSTEM و به‌دنبال آن دسترسی پایدار در سطح سیستم است.

پیامدها
– اجرای کد با امتیازات SYSTEM که دسترسی کامل به سیستم را فراهم می‌کند.
– امکان استقرار پایداری (persistence)، بالا رفتن سطح دسترسی و حرکت جانبی در شبکه.
– تهدید برای یکپارچگی و محرمانگی داده‌ها و کنترل کامل اجزای سیستمی.

محصولات و نسخه‌ها
اطلاعات دقیق محصولات و نسخه‌های تحت تأثیر در متن اصلی نمایش داده نشده است؛ در حالی که CVEFeed.io ممکن است فهرست دقیق‌تری از نسخه‌های آسیب‌پذیر داشته باشد. برای تعیین دامنه تأثیر، لازم است به اعلان‌های رسمی تولیدکننده نرم‌افزار و ورودی CVE-2020-37060 مراجعه کنید.

منابع اطلاعاتی و ابزارها
برای کسب اطلاعات دقیق‌تر، راهکارهای کاهش ریسک و ابزارهای مرتبط می‌توانید از منابع رسمی، مخازن GitHub و گزارش‌های فنی استفاده کنید. تیم‌های امنیتی معمولاً:
– گزارش CVE را بررسی می‌کنند،
– advisories تولیدکننده را دنبال می‌کنند،
– و مخازن GitHub را برای Proof-of-Conceptها بررسی می‌کنند.

در متن اصلی اشاره شده که اسکن مخازن GitHub برای شناسایی اکسپلویت‌های اثبات مفهوم انجام شده و فهرست نتایج به دلیل ملاحظات عملکردی به 15 مخزن اول محدود شده است. همچنین فهرست اخبار مرتبط به 20 مورد اول محدود شده است.

رویکردهای طبقه‌بندی
CVEها نمونه‌های مشخص آسیب‌پذیری را فهرست می‌کنند؛ در حالی که CWEها نقص‌های بنیادی را طبقه‌بندی می‌کنند و CAPEC الگوهای رایج حمله را توصیف می‌کند. CVE-2020-37060 با مجموعه‌ای از CWEها و الگوهای CAPEC مرتبط است که نشان‌دهنده نوع و روش‌های سوءاستفاده احتمالی از این ضعف است. بررسی این طبقه‌بندی‌ها به درک بهتر ریشه‌های نقص و راهکارهای متناسب کمک می‌کند.

توصیه‌های فنی برای کاهش ریسک
– بررسی مسیرهای تعریف‌شده برای سرویس‌ها: مسیرهای سرویس را برای وجود نقل‌قول‌های مناسب بازبینی کنید و از تعریف صحیح با کوتیشن استفاده کنید.
– اصلاح Permissions: از نوشتن فایل توسط کاربران غیرمجاز در پوشه‌های مسیر سرویس جلوگیری کنید (بررسی ACLها).
– حذف یا اصلاح برنامه‌های با مسیرهای شامل فضا (space) بدون نقل‌قول.
– به‌روزرسانی و پچ: در صورت وجود وصله از سوی تولیدکننده، آن را فوراً اعمال کنید.
– مانیتورینگ و شناسایی: به دنبال فایل‌های مشکوک مانند Program.exe در مسیرهای معمول و رفتارهای راه‌اندازی سرویس باشید؛ از راهکارهای EDR/AV برای شناسایی اجرای غیرمجاز استفاده کنید.
– حداقل‌سازی دسترسی‌ها: اجرای سرویس‌ها را با کمترین امتیاز مورد نیاز پیکربندی کنید تا در صورت سوءاستفاده آسیب کاهش یابد.
– تست و بازبینی منظم: اسکن‌های آسیب‌پذیری و بررسی پیکربندی سرویس‌ها را در چرخه‌های منظم اجرا کنید.

نکات اجرایی برای پاسخ به حادثه
– در صورت شناسایی اجرای Program.exe یا نمونه‌های مشابه، فوراً سرویس را از شبکه جدا کنید و فرآیندها را تحلیل کنید.
– از نمونه‌های بدافزار و فایل‌های مشکوک کپی تهیه کنید و در محیط ایزوله تحلیل کنید.
– بررسی لاگ‌ها برای زمان و نحوه راه‌اندازی سرویس و تعیین نقطه ورود مهاجم.
– در صورت تأیید سوءاستفاده، اقدامات پاک‌سازی، بازگردانی از نسخه امن و تغییر credentialها را انجام دهید.

پی‌نوشت
تاریخچه تغییرات مربوط به این آسیب‌پذیری می‌تواند در تعیین تکامل و شدت آن مفید باشد؛ متن اصلی اشاره می‌کند که یک جدول تاریخچه وجود دارد که تغییرات را در طول زمان فهرست می‌کند. برای اطلاعات به‌روز و جزئیات فنی بیشتر به ورودی CVE-2020-37060، advisories تولیدکننده و صفحات مرتبط در CVEFeed.io و مخازن معتبر GitHub مراجعه کنید.