返回首页

LegacyHive:Windows 用户配置文件服务提权漏洞(PoC 已公开)

用户配置文件服务提权漏洞( 已公开)

漏洞概述

Windows 用户配置文件服务(User Profile Service)被披露一个被命名为 LegacyHive 的本地权限提升漏洞,PoC 已公开。攻击者获得低权限后,可在受影响的 Windows 系统上提升至更高权限。

漏洞机理

用户配置文件服务在加载与迁移用户配置时,对注册表项(hive)的处理存在不安全的对象引用与符号链接跟随问题。攻击者可以:

  1. 构造指向特权 hive 的符号链接;
  2. 诱使服务在系统上下文()中操作该链接;
  3. 从而以高权限写入/覆盖受保护配置,完成提权。

风险评级

  • 本地攻击、低权限即可触发;
  • PoC 公开意味着利用门槛大幅降低
  • 多用户终端(工作站、远程桌面主机)风险最高。

修复与缓解

  1. 应用微软对应更新(若有);
  2. 暂无补丁时:限制本地登录用户、启用 ASR/端点检测规则;
  3. 监控异常的用户配置文件事件(Event ID 1500/1502 等)。

小结

PoC 公开的提权漏洞等于"半公开武器"。对终端密集的组织,先封堵本地攻击面(限制登录、加固 EDR)是当下最务实的动作。

评论