Schreiben beliebiger Dateien als SYSTEM über einen Mount-Punkt und einen symbolischen Link in G DATA Internet Security

Overview

Advisory ID: GD-2025-0002
Reporting date: 2025-05-13T15:03:00.000Z
Advisory date: 2026-08-13T15:03:00.000Z
Last Updated: 2026-09-18T11:15:00.000Z
CVE number: nicht verfügbar
Severity rating: HIGH
CVSS score: nicht verfügbar
TLP Rating: CLEAR

Eine Sicherheitslücke, die eine lokale Rechteausweitung ermöglicht. Beliebiges Schreiben von Dateien als SYSTEM über einen Mount-Punkt und einen Symlink in G DATA Internet Security für Windows.

Involvierte Produkte

Product(s) Version(s) Component(s) Operating system(s)

G DATA Internet Security

25.5.18.001

G DATA Internet Security

Windows

Beschreibung des Sicherheitsvorfalls

Im Installationsprogramm von "G DATA Internet Security für Windows" besteht eine Schwachstelle zur lokalen Ausweitung von Berechtigungen, die auf einen nicht ordnungsgemäß gesicherten Schreibvorgang in die Datei C:\ProgramData\G DATA\AVKProxy\GDStatistics.json während der Installation zurückzuführen ist. Ein Angreifer mit geringen Berechtigungen kann dieses Verhalten ausnutzen, indem er das Verzeichnis G DATA vorab erstellt und einen Mount-Punkt auf \RPC Control einrichtet, gefolgt von einem symbolischen Link, der GDStatistics.json an einen beliebigen Speicherort wie beispielsweise C:\Windows\System32\evil.dll umleitet.

Abhilfemaßnahmen

Installieren Sie die Programmversion v25.5.19.439 oder höher, um dieses Problem zu beheben. Die neueste Version von G DATA Internet Security können Sie über den folgenden Link herunterladen: dieser Download-Link.

Referenzen und Danksagungen

Wir möchten uns bei Sheikh Rishad dafür bedanken, dass er uns dieses Problem gemeldet hat.