关键信息 漏洞概述 EDB-ID: 40020 CVE: N/A 作者: SECURITY-ASSESSMENT.COM 类型: LOCAL 平台: WINDOWS 日期: 2016-06-27 易受攻击的应用程序: Panda Security Global Protection 2016 (16.1.2), Panda Antivirus Pro 2016 (16.1.2), Panda Small Business Protection (16.1.2), Panda Internet Security 2016 (16.1.2) 影响的软件 Panda Security Global Protection 2016 (16.1.2) Panda Antivirus Pro 2016 (16.1.2) Panda Small Business Protection (16.1.2) Panda Internet Security 2016 (16.1.2) 测试环境 Windows 10 描述 多个Panda Security产品存在本地权限提升漏洞。由于HKCRS组对存放PSevents.exe进程的文件夹具有写权限,因此可以以本地系统身份执行恶意代码。 利用方法 "PSevents.exe"每小时以SYSTEM权限运行一次。运行时,它会尝试在本地目录中加载一些不存在的DLL。恶意用户可以通过在USERS组用户的目录中创建名为缺失DLL之一的恶意DLL文件来利用此漏洞。一小时后,"PSevents.exe"进程将启动并加载我们的恶意DLL。 解决方案 安装Panda的Hotfix以修复此漏洞。 Hotfix链接 时间线 2016年5月10日: 发现漏洞 2016年5月11日: 向Panda Security发送咨询 2016年5月14日: 确认收到咨询 2016年5月23日: 邮件请求Panda Security更新 2016年6月1日: Panda Security回复称正在开发修复 2016年6月6日: 请求Panda Security验证修复是否解决问题 2016年6月21日: Panda Security计划于2016年6月27日发布热修复 2016年6月27日: 热修复发布 2016年6月27日: 咨询发布