安全客 07月28日 16:45
CERT 警告 Lakeside SysTrack 存在高危提权漏洞(CVE-2025-6241)
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Lakeside Software的终端监控工具SysTrack存在一个名为CVE-2025-6241的严重权限提升漏洞。该漏洞允许攻击者利用DLL劫持技术,以SYSTEM级权限执行任意代码,从而可能导致整个企业环境被全面入侵。漏洞利用方式包括PATH路径DLL注入和捆绑DLL攻击。由于该漏洞利用的是以SYSTEM权限运行且经过Lakeside Software签名的进程,攻击行为将看似来自可信来源,大大增加了其危害性,可能导致凭据窃取、横向移动甚至勒索软件部署。目前,该漏洞已在SysTrack 10.10.0.42及以上版本中得到修复。

🛡️ **SysTrack工具存在严重权限提升漏洞 (CVE-2025-6241)**: Lakeside Software开发的SysTrack终端监控工具,特别是其核心组件LsiAgent.exe,存在一个关键的DLL劫持漏洞。该漏洞允许攻击者在LsiAgent.exe启动时,通过加载一个特制的wfapi.dll文件,以SYSTEM账户的最高权限执行任意代码。这意味着攻击者可以获得对整个系统的完全控制权。

🔗 **DLL劫持是主要利用方式**: 漏洞的利用主要通过两种途径实现。一是攻击者只需获得系统PATH变量中任意目录的写入权限,便可放置恶意wfapi.dll文件,当LsiAgent.exe运行时便会加载该恶意DLL。二是攻击者可以分发一个包含恶意DLL的重打包LsiAgent.exe可执行文件,一旦用户运行该文件,恶意DLL便会被执行。

⚠️ **极高的安全风险和潜在影响**: 该漏洞的危害性极大,因为利用该漏洞执行的恶意操作将以SYSTEM权限运行,并且其签名与Lakeside Software一致,使得攻击行为难以被识别为异常。这为攻击者提供了完美的伪装,能够进行系统完全接管、敏感凭据窃取、在网络内部横向移动以及部署勒索软件等一系列严重的安全威胁,尤其是在大规模部署SysTrack的企业环境中,风险更为显著。

✅ **漏洞已修复,更新至10.10.0.42及以上版本**: Lakeside Software已发布补丁来解决此安全问题。受影响的版本是SysTrack 10.05.0027,而10.10.0.42及更高版本已通过加强路径验证,修复了不安全的DLL加载行为。建议所有使用受影响版本的用户尽快更新至最新版本以保障系统安全。

美国CERT协调中心(CERT/CC)近日发布漏洞通告,披露了Lakeside Software开发的广泛部署终端监控工具SysTrack中存在一个严重的权限提升漏洞。该漏洞编号为CVE-2025-6241,攻击者可借此以SYSTEM级权限执行任意代码,从而可能导致整个企业环境遭到全面入侵。

SysTrack是Lakeside数字化员工体验平台的重要组成部分,旨在深入分析终端健康状况和用户生产力。其中一个核心组件LsiAgent.exe在系统启动时以SYSTEM账户运行,用于收集遥测信息和状态数据。

根据报告,LsiAgent.exe会尝试从System PATH环境变量中列出的任意位置加载名为wfapi.dll的动态链接库(DLL)文件,这一设计如果缺乏安全检查,将极具风险。
CERT/CC指出:“程序未正确校验DLL文件加载来源,攻击者可以通过投放恶意DLL文件获得代码执行权限。

这种漏洞类型被称为DLL劫持(DLL Hijacking)漏洞,在本案例中,它会导致本地权限提升(LPE)

漏洞的利用方式主要有两种:

1. PATH路径DLL注入

攻击者只要拥有系统PATH变量中任意目录的写入权限,就可以放置一个恶意的wfapi.dll文件。当LsiAgent.exe在系统启动或用户操作时运行时,它会在不知情的情况下加载并执行该恶意DLL,且具备SYSTEM级权限

2. 捆绑DLL攻击

另一种方式是攻击者分发重新打包的LsiAgent.exe,并将恶意DLL文件一并包含在其中。如果用户运行该可执行文件,捆绑的DLL就会被加载,再次获得完整的系统访问权限。
CERT/CC强调:“当受害者运行看似安全的LsiAgent.exe时,恶意DLL会被执行。

该漏洞的潜在危害极其严重。由于该进程以NT AUTHORITY\SYSTEM权限运行且由Lakeside Software签名,任何利用该漏洞进行的恶意行为都会看似来自可信来源

这意味着攻击者可实现完全接管系统、凭据窃取、横向移动,甚至部署勒索软件,尤其是在SysTrack广泛应用于成百上千终端的企业环境中,风险更为放大。

受影响的版本为SysTrack 10.05.0027,漏洞已在10.10.0.42及以上版本中修复。Lakeside Software已发布修复补丁,更新的二进制文件通过实现更严格的路径验证,解决了不安全的DLL加载行为。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

SysTrack Lakeside Software 权限提升漏洞 DLL劫持 系统安全
相关文章