安全客 07月09日 14:25
Comodo 2025版防护软件曝高危漏洞:远程代码执行直达SYSTEM权限,系统全面失守
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

安全研究人员揭示Comodo Internet Security Premium 2025(版本12.3.4.8162)中存在多个关键安全漏洞,攻击者可通过伪造更新包实现远程代码执行(RCE),并获取SYSTEM权限,最终完全控制受害者系统。该漏洞被归为CVE-2025-7095,包括证书校验不当、更新清单伪造和路径遍历漏洞等。攻击者可利用DNS欺骗、恶意命令植入和目录穿越等技术手段进行攻击,危害程度极高。官方尚未回应,建议用户采取防护措施。

🔑 证书校验缺陷(CWE-295):Comodo在更新过程中虽然使用HTTPS连接,但未正确校验证书有效性,导致攻击者可通过DNS欺骗将更新流量重定向到恶意服务器。

📝 更新清单验证不足(CWE-345):Comodo的更新系统会处理cis_update_x64.xml清单文件,攻击者可在该文件中植入恶意命令,以SYSTEM权限执行,例如植入Metasploit Payload,窃取敏感账号密码。

📁 路径遍历漏洞(CWE-22):Comodo的文件更新机制未正确处理路径参数,攻击者可使用目录穿越技巧,将恶意脚本写入Windows启动目录,实现跨重启的持久化驻留。

⚠️ 风险评级与影响:尽管CVSS v4.0评分为6.3(中危),但由于该漏洞链可实现完整系统接管,实际危害程度已达高危级别。

近日,安全研究人员披露Comodo Internet Security Premium 2025(版本 12.3.4.8162) 存在多个关键级别安全漏洞,攻击者可通过伪造更新包实现远程代码执行(RCE)并获取SYSTEM权限,最终完全控制受害者系统。

本次漏洞已被归为统一编号 CVE-2025-7095,由 FPT IS Security 团队发现。

关键风险概览:

  1. CVE-2025-7095:远程攻击者可通过软件更新机制实现SYSTEM权限的代码执行

  2. 证书校验不当(CWE-295):攻击者可利用DNS欺骗将更新请求重定向至恶意服务器。

  3. 更新清单伪造(CWE-345):可嵌入恶意命令,执行持久化后门并窃取凭据。

  4. 路径遍历漏洞(CWE-22):恶意文件可被写入Windows启动目录,实现跨重启持久驻留。

漏洞细节解析:

证书校验缺陷(CWE-295)

Comodo 虽然通过 HTTPS 连接 https://download.comodo.com/ 进行更新,但其并未正确校验证书有效性,导致攻击者可通过 DNS Spoofing 重定向更新流量至恶意服务器。

研究人员使用 Scapy 工具构造了Python脚本完成DNS欺骗。
攻击流程包括:

更新清单验证不足(CWE-345)

Comodo 的更新系统会处理名为 cis_update_x64.xml 的清单文件,该文件中 <exec> 标签的命令将以 SYSTEM权限 被执行。

攻击者可通过 PowerShell 语句植入 Metasploit Payload,并使用 hashdumpmimikatz 等模块提取系统中的敏感账号密码

路径遍历漏洞(CWE-22)

Comodo 的文件更新机制未正确处理路径参数,攻击者可使用 ../../../ 等目录穿越技巧,将恶意脚本写入Windows启动目录(如 Start Menu\Programs\Startup\)。

研究人员在此路径投放Base64编码的反弹Shell脚本,确保每次系统启动时自动执行。攻击者初期获得用户权限后,可进一步利用 UAC绕过工具(如 bypassuac_sdclt 模块)提升至SYSTEM权限。

风险评级与影响

风险项内容说明
影响产品Comodo Internet Security Premium v12.3.4.8162
核心危害远程代码执行(RCE)+ SYSTEM权限控制
漏洞评分CVSS v4.0 分数:6.3(中危,但实际危害极高)
利用前提攻击者需具备网络位置控制能力(如DNS欺骗)

尽管评分为中等,但由于该漏洞链一旦被利用可实现完整系统接管,危害程度实质已达高危级别。

官方响应与安全建议

截至目前,Comodo 官方尚未对漏洞披露作出回应
在补丁发布前,建议用户采取以下防护措施:

该漏洞再次提醒用户,安全软件自身更新机制的完整性与信任链构建,同样是企业防护体系中不可忽视的一环。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Comodo 安全漏洞 RCE DNS欺骗
相关文章