网易首页 > 网易号 > 正文 申请入驻

【安全圈】TeamViewer 高危漏洞通报(CVE-2025-36537)

0
分享至

关键词

安全漏洞

2025 年 6 月 24 日,TeamViewer 官方披露其 Windows 平台存在一处高危本地权限提升漏洞(CVE-2025-36537),漏洞评分为 7.0(高),攻击者可通过系统中的普通用户权限,删除任意文件,进而实现权限提升或破坏系统完整性。

该漏洞影响启用了 Remote Management 功能(如备份、监控、补丁管理)的 TeamViewer 安装,普通版本不受影响。TeamViewer 已发布 15.67 版本进行修复,建议相关用户尽快升级。

漏洞要点

该漏洞属于“关键资源权限分配不当”(CWE-732)问题,影响 TeamViewer Remote 和 TeamViewer Tensor 产品中包含 Remote Management 功能的 Windows 安装。攻击者可利用 MSI 安装回滚机制,在无用户交互的前提下,以 SYSTEM 权限删除任意文件,从而造成权限提升或系统组件破坏。

该漏洞的 CVSS 向量为:

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

表示攻击者需本地访问权限,攻击路径复杂度较高,但一旦成功,将严重影响系统的机密性、完整性和可用性。

受影响范围

本次漏洞影响的版本包括:

  • TeamViewer Remote Full 和 Host 客户端(Windows)15.67 之前版本;

  • Windows 7/8 平台下 15.64.5 之前版本;

  • 历史版本如 11.x、12.x、13.x、14.x 也存在同样问题。

需特别注意的是,只有启用了 Remote Management 相关组件的系统(如 Patch Management)会受到影响,普通仅用于远程桌面的 TeamViewer 安装不在影响范围内。

风险分析

攻击者一旦取得系统中普通用户权限(如通过钓鱼邮件、浏览器漏洞、供应链感染等方式),可利用该漏洞删除关键文件,包括安全防护软件、系统驱动或访问控制策略,从而实现进一步提权、持久化植入,或造成服务瘫痪。由于该漏洞不需用户交互,具备一定的自动化利用价值,对企业多用户终端环境和内网环境具有较大安全隐患。

目前尚无在野利用报告,但随着漏洞细节公开,潜在风险显著上升。

官方修复建议

TeamViewer 已发布 15.67 版本修复漏洞,建议所有启用 Remote Management 功能的组织立即执行以下措施:

  1. 检查当前版本,升级至 TeamViewer 15.67 或以上;

  2. 对暂不能更新的终端,临时禁用 Backup、Monitoring、Patch Management 功能;

  3. 加强本地文件保护机制,避免非授权删除关键目录;

  4. 加强终端威胁检测,关注 TeamViewer 程序行为异常;

  5. 限制普通用户对系统关键路径的写入和删除权限。


漏洞来源与披露

该漏洞由安全研究员 Giuliano Sanfins(0x_alibabas)发现并向 TeamViewer 及 Trend Micro ZDI 计划负责披露,目前已完成修复流程。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
休想回国!我国体坛三大叛徒,夺冠后不承认是国人,结局大快人心

休想回国!我国体坛三大叛徒,夺冠后不承认是国人,结局大快人心

梦录的西方史话
2025-11-10 17:42:25
陈伟霆妈妈到北京看孙子儿媳,何穗晒产后美照,哺乳期特征很明显

陈伟霆妈妈到北京看孙子儿媳,何穗晒产后美照,哺乳期特征很明显

阅识
2025-11-12 14:24:18
GPT-5.1凌晨突袭,奥特曼听劝!全网呼唤的人味回来了

GPT-5.1凌晨突袭,奥特曼听劝!全网呼唤的人味回来了

新智元
2025-11-13 07:43:15
国乒主力2-4爆冷出局!全运会乒乓球八强对阵诞生,13日赛程如下

国乒主力2-4爆冷出局!全运会乒乓球八强对阵诞生,13日赛程如下

侃球熊弟
2025-11-12 22:48:04
赵睿咬金牌!赛后含泪告别广东球迷:最后一届全运会再无众神归位

赵睿咬金牌!赛后含泪告别广东球迷:最后一届全运会再无众神归位

颜小白的篮球梦
2025-11-13 07:17:12
刚刚,最新研究发现:尼安德特人不是被灭绝,而是被我们祖先……

刚刚,最新研究发现:尼安德特人不是被灭绝,而是被我们祖先……

徐德文科学频道
2025-11-12 18:59:14
移除乌克兰国旗后,帕维尔站了出来

移除乌克兰国旗后,帕维尔站了出来

寰宇大观察
2025-11-13 00:01:17
广东男篮三枚金牌到手,14中1,吴前也是东道主夺冠功臣

广东男篮三枚金牌到手,14中1,吴前也是东道主夺冠功臣

姜大叔侃球
2025-11-12 21:36:31
疯狂一夜:独行侠解雇哈里森,浓眉被摆上货架,国王超市开张

疯狂一夜:独行侠解雇哈里森,浓眉被摆上货架,国王超市开张

易说篮球
2025-11-12 08:06:28
125万债务,压垮50亿帝国!比肩SHEIN的铺货之王,栽在自己人手里

125万债务,压垮50亿帝国!比肩SHEIN的铺货之王,栽在自己人手里

财经八卦
2025-11-11 23:22:03
SanDisk推出全球最小1TB USB-C闪存盘 可永久插在笔记本上

SanDisk推出全球最小1TB USB-C闪存盘 可永久插在笔记本上

龙剑秀南
2025-11-12 17:20:45
双十一最大「受害者」:买了iPhone17的人

双十一最大「受害者」:买了iPhone17的人

麦子熟了
2025-11-12 21:53:48
湖南省岳阳市岳阳楼区人大常委会党组副书记、副主任严石龙被查

湖南省岳阳市岳阳楼区人大常委会党组副书记、副主任严石龙被查

极目新闻
2025-11-12 15:14:21
停火协议生效后,190名哈马斯分子“琥珀”成型全记录

停火协议生效后,190名哈马斯分子“琥珀”成型全记录

李未熟擒话2
2025-11-12 10:53:32
不是杜锋,不是杨鸣,全运男篮唯一超额完成任务的主帅是丁伟!

不是杜锋,不是杨鸣,全运男篮唯一超额完成任务的主帅是丁伟!

越岭寻踪
2025-11-12 07:40:23
直接炸锅!民进党大佬王世坚说要到大陆来“看一看”,大家欢迎吗

直接炸锅!民进党大佬王世坚说要到大陆来“看一看”,大家欢迎吗

我心纵横天地间
2025-11-12 12:46:50
陈小鲁猝死的反思:退休了住哪儿好?

陈小鲁猝死的反思:退休了住哪儿好?

犀利辣椒
2025-11-13 06:22:35
女子网购“老凤詳”999足金,到手含金量不足1% !老凤祥:涉事网店非其授权店

女子网购“老凤詳”999足金,到手含金量不足1% !老凤祥:涉事网店非其授权店

潇湘晨报
2025-11-11 17:59:13
曾某远没原配漂亮!对比照曝光,祖某也并不爱她,坐姿说明一切

曾某远没原配漂亮!对比照曝光,祖某也并不爱她,坐姿说明一切

子芫伴你成长
2025-11-09 22:05:23
4.99万!刘强东不给雷军留活路!

4.99万!刘强东不给雷军留活路!

广告创意
2025-11-10 17:24:49
2025-11-13 09:12:49
安全圈
安全圈
国内首家大安全概念新媒体
6134文章数 4688关注度
往期回顾 全部

科技要闻

月之暗面“内涵”奥特曼:钱不知道怎么烧的

头条要闻

牛弹琴:中日关系急转直下 日本政坛大佬也看不下去了

头条要闻

牛弹琴:中日关系急转直下 日本政坛大佬也看不下去了

体育要闻

消磨你上千小时的足球游戏,走过第20年

娱乐要闻

再王珞丹和白百何 明白两人"差别"在哪

财经要闻

美国次级车贷违约率创历史新高

汽车要闻

7座皆独立座椅/新增5座版 体验第三代吉利豪越L

态度原创

手机
时尚
游戏
亲子
艺术

手机要闻

智能手机厂商首家:小米应用商店打通腾讯元器智能体分发

女人年纪大了也不必慌,掌握这3个穿衣技巧,优雅体面极了

《零红蝶:重制版》新细节:两美女牵手 射影机升级

亲子要闻

离手的水不能喝

艺术要闻

国展奖花落呆板楷书,线条僵直引发争议

无障碍浏览 进入关怀版