TexasSoft CyberPlanet 6.4.131 contains an unquoted service path vulnerability in the CCSrvProxy service that allows local attackers to execute arbitrary code. Attackers can exploit the unquoted path in 'C:\Program Files (x86)\TenaxSoft\CyberPlanet\SrvProxy.exe' to inject malicious executables and gain elevated system privileges.
CVE-2019-25272 is a local privilege escalation vulnerability in TexasSoft CyberPlanet 6.4.131 affecting the CCSrvProxy service through an unquoted service path. Attackers with local access can inject malicious executables into the service path to execute arbitrary code with SYSTEM privileges. While no public exploit is available, the vulnerability is straightforward to exploit and poses significant risk to organizations using this software.
Immediate Actions:
1. Identify all systems running TexasSoft CyberPlanet 6.4.131 or earlier versions across your organization
2. Restrict local access to affected systems through access control lists and physical security measures
3. Monitor for suspicious executable creation in 'C:\Program Files (x86)\TenaxSoft\CyberPlanet\' directory
Patching Guidance:
1. Upgrade TexasSoft CyberPlanet to version 6.4.132 or later immediately
2. Verify patch installation by checking service path configuration in Registry (HKLM\SYSTEM\CurrentControlSet\Services\CCSrvProxy)
3. Ensure service path is properly quoted: "C:\Program Files (x86)\TenaxSoft\CyberPlanet\SrvProxy.exe"
Compensating Controls:
1. Implement application whitelisting to prevent unauthorized executable execution in program directories
2. Enable Windows Defender Application Guard or similar isolation technology
3. Configure Windows Event Viewer alerts for service creation/modification events
4. Implement file integrity monitoring on CyberPlanet installation directory
Detection Rules:
1. Monitor for file creation in 'C:\Program Files (x86)\TenaxSoft\CyberPlanet\' with suspicious names (e.g., srv.exe, proxy.exe)
2. Alert on Registry modifications to HKLM\SYSTEM\CurrentControlSet\Services\CCSrvProxy
3. Track process execution with parent process CCSrvProxy service
4. Monitor for privilege escalation events following CyberPlanet service restart
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل TexasSoft CyberPlanet 6.4.131 أو الإصدارات الأقدم عبر مؤسستك
2. تقييد الوصول المحلي للأنظمة المتأثرة من خلال قوائم التحكم في الوصول والتدابير الأمنية المادية
3. مراقبة إنشاء الملفات التنفيذية المريبة في دليل 'C:\Program Files (x86)\TenaxSoft\CyberPlanet\'
إرشادات التصحيح:
1. ترقية TexasSoft CyberPlanet إلى الإصدار 6.4.132 أو أحدث على الفور
2. التحقق من تثبيت التصحيح بفحص تكوين مسار الخدمة في السجل (HKLM\SYSTEM\CurrentControlSet\Services\CCSrvProxy)
3. التأكد من أن مسار الخدمة مقتبس بشكل صحيح: "C:\Program Files (x86)\TenaxSoft\CyberPlanet\SrvProxy.exe"
الضوابط البديلة:
1. تنفيذ قائمة بيضاء للتطبيقات لمنع تنفيذ الملفات التنفيذية غير المصرح بها في أدلة البرامج
2. تفعيل Windows Defender Application Guard أو تقنية عزل مماثلة
3. تكوين تنبيهات عارض أحداث Windows لأحداث إنشاء/تعديل الخدمة
4. تنفيذ مراقبة سلامة الملفات على دليل تثبيت CyberPlanet
قواعد الكشف:
1. مراقبة إنشاء الملفات في 'C:\Program Files (x86)\TenaxSoft\CyberPlanet\' بأسماء مريبة (مثل srv.exe، proxy.exe)
2. التنبيه على تعديلات السجل إلى HKLM\SYSTEM\CurrentControlSet\Services\CCSrvProxy
3. تتبع تنفيذ العملية مع عملية الخدمة CCSrvProxy الأب
4. مراقبة أحداث تصعيد الامتيازات بعد إعادة تشغيل خدمة CyberPlanet