网易首页 > 网易号 > 正文 申请入驻

【安全圈】Windows Admin Center 漏洞(CVE-2025-64669)可导致攻击者提权

0
分享至

关键词

漏洞


微软Windows Admin Center(WAC)曝出新的本地提权漏洞,影响2.4.2.1及更早版本,包括运行WAC 2411及之前版本的环境。

该漏洞编号为CVE-2025-64669,源于_C:\ProgramData\WindowsAdminCenter_目录权限设置不当——标准用户可写入该目录,而该目录却被高权限服务使用。由于Windows Admin Center广泛用作Windows Server、集群、超融合基础设施及Windows 10/11终端的管理网关,该漏洞具有广泛的技术层影响。

任何依赖WAC执行特权管理工作流、集成扩展或服务器管理的组织,只要标准用户在WAC主机上具有本地文件系统访问权限,就会面临风险。Cymulate研究人员发现,最初看似低危的配置问题实际上构成了严重的设计缺陷。

双重利用路径分析

可写的WAC数据目录还包含以NETWORK SERVICE甚至SYSTEM权限运行的组件和进程。这种组合使得宽松的文件系统配置成为突破Windows安全边界的直接路径。

通过分析WAC处理安装、更新和扩展管理等敏感操作的方式,研究团队发现两条独立的利用链,均可让低权限用户获取SYSTEM级访问权限:滥用扩展卸载机制和通过DLL加载缺陷劫持更新程序。两种方式都只需在WAC服务器上具备本地用户权限即可实现。


在第一种场景中,研究人员聚焦于扩展卸载流程。通过dnSpy反编译WAC的.NET二进制文件,他们发现代码会在WAC UI目录下构建"uninstall"文件夹路径,枚举该文件夹中的所有_PowerShel.ps1_脚本,并在特权上下文中以AllSigned执行策略运行这些脚本。由于父目录可被任何用户写入,攻击者只需将签名的PowerShell脚本放入该卸载文件夹,当通过WAC UI或API卸载相应扩展时,脚本就会以提升的权限执行。

为演示这一过程,Cymulate在_C:\ProgramData\WindowsAdminCenter\Extensions _下创建了自定义扩展卸载目录,放入签名脚本并触发卸载流程。有效载荷以NETWORK SERVICE或SYSTEM权限运行,并将输出写入公共目录,明确证明本地标准用户可借助这一受信任的卸载机制实现提权。

更新程序漏洞利用

第二条利用路径针对WAC更新组件_WindowsAdminCenterUpdater.exe_。逆向工程显示,更新程序会从全局可写的_C:\ProgramData\WindowsAdminCenter\Updater_目录加载DLL。由于签名验证步骤会拒绝未签名的库,最初的DLL劫持尝试未能成功。但进一步分析流程后,研究人员发现了典型的"检查时间到使用时间"(TOCTOU)漏洞。


签名验证发生在启动更新程序可执行文件之前的主WindowsAdminCenter进程中。Cymulate利用这一特性,以普通用户身份监控_WindowsAdminCenterUpdater.exe_的创建,并在其出现时立即将恶意的user32.dll复制到更新程序目录。这种竞争条件使得攻击者控制的DLL能被更新程序加载而无需经过先前的验证,从而以SYSTEM权限从非管理员账户执行代码。


漏洞修复与响应

微软已确认该漏洞,将其评定为"重要"级别(CVE-2025-64669),并向Cymulate支付了5000美元漏洞赏金。为帮助防御者评估风险,Cymulate于2025年12月15日在其Exposure Validation平台新增"WindowsAdminCenter – CVE-2025-64669本地提权"场景。客户可针对其Windows Admin Center网关运行该场景,测试配置是否存在漏洞,并评估SIEM、EDR等终端安全控制对攻击模式的检测和响应能力。

根据披露时间线,该漏洞于2025年8月5日通过MSRC报告给微软,8月29日获得确认,9月3日获得奖励。11月12日,微软告知研究人员将发布"重要"级别的CVE,修复补丁计划纳入12月10日的"补丁星期二"更新,凸显了企业及时跟踪和应用WAC更新的紧迫性。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
兰帕德:没预想过考文垂现在的成绩,我们下定决心再拼一次

兰帕德:没预想过考文垂现在的成绩,我们下定决心再拼一次

懂球帝
2026-01-27 18:49:04
轻薄手机“遇冷”,iPhone Air 狂降2500元,有人刚买第二天就降价

轻薄手机“遇冷”,iPhone Air 狂降2500元,有人刚买第二天就降价

齐鲁壹点
2026-01-27 18:22:01
这是李宗仁和白崇禧的真实容貌,不是演员扮演

这是李宗仁和白崇禧的真实容貌,不是演员扮演

手工制作阿歼
2026-01-27 14:52:44
志愿军嫌苏联冲锋枪太重,换成35发被嘲,结果把美军打得不敢露头

志愿军嫌苏联冲锋枪太重,换成35发被嘲,结果把美军打得不敢露头

鉴史录
2026-01-25 21:22:29
暴降2000元!iPhone Air清库存实锤了:电池生产日期是2025年7月

暴降2000元!iPhone Air清库存实锤了:电池生产日期是2025年7月

快科技
2026-01-27 14:57:07
到底什么叫洗钱?网友"完美闭环"式回答,感觉错过了一个亿

到底什么叫洗钱?网友"完美闭环"式回答,感觉错过了一个亿

另子维爱读史
2026-01-09 22:18:04
苏联的邻居们,几乎都有一个类似外蒙的存在?芬兰、伊朗纷纷点头

苏联的邻居们,几乎都有一个类似外蒙的存在?芬兰、伊朗纷纷点头

历史摆渡
2026-01-24 18:40:03
你身边有把一手好牌打的稀烂的人吗?网友:都是上辈子欠人家的

你身边有把一手好牌打的稀烂的人吗?网友:都是上辈子欠人家的

带你感受人间冷暖
2026-01-21 00:15:05
纪实:萝莉岛惊人丑闻!爱泼斯坦员工透露细节,无名氏36号竟是他

纪实:萝莉岛惊人丑闻!爱泼斯坦员工透露细节,无名氏36号竟是他

谈史论天地
2026-01-26 18:15:03
河北一村吃席只有5个菜!烟酒不超50,每桌180,网友:请全国推广

河北一村吃席只有5个菜!烟酒不超50,每桌180,网友:请全国推广

小秋情感说
2026-01-27 14:38:35
独家调查|加拿大医生携幼女来沪求医,花16万元“保脾”!中国医疗不止性价比

独家调查|加拿大医生携幼女来沪求医,花16万元“保脾”!中国医疗不止性价比

第一财经资讯
2026-01-25 19:04:21
闫学晶又迎噩耗,最担心的事还是发生了,儿媳体制内工作恐难保

闫学晶又迎噩耗,最担心的事还是发生了,儿媳体制内工作恐难保

离离言几许
2026-01-23 00:04:19
联合国爆发激战!中方罕见一打二,6小时火力全开,美日被一锅端

联合国爆发激战!中方罕见一打二,6小时火力全开,美日被一锅端

桑启红原
2026-01-27 17:11:07
伊朗总统保证书送进白宫,哈梅内伊预感到不妙,提前一步躲进地堡

伊朗总统保证书送进白宫,哈梅内伊预感到不妙,提前一步躲进地堡

墨兰史书
2026-01-27 11:50:03
上海53岁男雇主病逝12分钟 36岁女保姆疯狂转账

上海53岁男雇主病逝12分钟 36岁女保姆疯狂转账

看看新闻Knews
2026-01-26 22:29:03
暴涨的白银有色,白银竟是地名!业绩预亏至少4.5亿,股民懵逼

暴涨的白银有色,白银竟是地名!业绩预亏至少4.5亿,股民懵逼

财通社
2026-01-27 18:35:35
中国向全世界披露:美国4400颗卫星,包围中国空间站,这是要做啥

中国向全世界披露:美国4400颗卫星,包围中国空间站,这是要做啥

素衣读史
2026-01-17 18:35:57
纪实:女子强迫情夫老公三人同床,逼丈夫看两人苟合,结局酿惨案

纪实:女子强迫情夫老公三人同床,逼丈夫看两人苟合,结局酿惨案

谈史论天地
2026-01-23 10:04:14
和王刚离婚后,成方圆至今单身,王刚坦言:当年确实是我对不起她

和王刚离婚后,成方圆至今单身,王刚坦言:当年确实是我对不起她

娱说瑜悦
2026-01-05 17:30:27
突发利空!40股年报集体预暴雷,一国企龙头巨亏30亿跌幅超2100%

突发利空!40股年报集体预暴雷,一国企龙头巨亏30亿跌幅超2100%

股市皆大事
2026-01-27 07:35:05
2026-01-27 19:11:00
安全圈
安全圈
国内首家大安全概念新媒体
6362文章数 4689关注度
往期回顾 全部

科技要闻

马化腾3年年会讲话透露了哪些关键信息

头条要闻

在盒马买鲜百合被误送成水仙球 祖孙二人误食中毒送医

头条要闻

在盒马买鲜百合被误送成水仙球 祖孙二人误食中毒送医

体育要闻

冒充职业球员,比赛规则还和对手现学?

娱乐要闻

张雨绮被曝代孕,春晚被拒,代言跑路

财经要闻

多地对垄断行业"近亲繁殖"出手了

汽车要闻

标配华为乾崑ADS 4/鸿蒙座舱5 华境S体验车下线

态度原创

游戏
时尚
家居
公开课
军事航空

《恶意不息》Steam单日销量突破5万份 正式版会有结局

降温了!羽绒服这样穿显瘦又时髦

家居要闻

现代古典 中性又显韵味

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美海军"林肯"号航母打击群抵达中东地区

无障碍浏览 进入关怀版