Acer Launch Manager 6.1.7600.16385 contains an unquoted service path vulnerability in the DsiWMIService that allows local users to potentially execute code with elevated privileges. Attackers can exploit the unquoted path in C:\Program Files (x86)\Launch Manager\dsiwmis.exe to insert malicious code that would execute with system-level permissions during service startup.
CVE-2019-25302 is a local privilege escalation vulnerability in Acer Launch Manager 6.1.7600.16385 exploiting an unquoted service path in the DsiWMIService. Attackers with local access can inject malicious executables into the service path to achieve system-level code execution during service startup. While no public exploit is available, the vulnerability poses significant risk to organizations using Acer systems, particularly in government and enterprise environments where administrative access controls may be insufficient.
Immediate Actions:
1. Identify all systems running Acer Launch Manager 6.1.7600.16385 using endpoint detection tools or asset inventory systems
2. Restrict local administrative access and implement principle of least privilege
3. Disable DsiWMIService if not required for business operations
4. Monitor service startup logs for suspicious executable creation in Program Files (x86)\Launch Manager\
Patching Guidance:
1. Update Acer Launch Manager to version 6.1.7600.16386 or later
2. Verify patch installation by checking service path in Registry: HKLM\SYSTEM\CurrentControlSet\Services\DsiWMIService
3. Ensure path is quoted: "C:\Program Files (x86)\Launch Manager\dsiwmis.exe"
Compensating Controls:
1. Implement file integrity monitoring (FIM) on C:\Program Files (x86)\Launch Manager\ directory
2. Deploy application whitelisting to prevent unauthorized executable execution
3. Enable Windows Defender Application Guard or similar sandboxing
4. Implement strict file system permissions (NTFS ACLs) on Launch Manager directory
Detection Rules:
1. Monitor for file creation in Program Files (x86)\Launch Manager\ with suspicious extensions (.exe, .dll, .scr)
2. Alert on DsiWMIService startup with modified executable path
3. Track registry modifications to HKLM\SYSTEM\CurrentControlSet\Services\DsiWMIService
4. Monitor process execution from unexpected paths with system privileges
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل Acer Launch Manager 6.1.7600.16385 باستخدام أدوات كشف نقاط النهاية أو أنظمة جرد الأصول
2. تقييد الوصول الإداري المحلي وتنفيذ مبدأ الامتياز الأدنى
3. تعطيل DsiWMIService إذا لم تكن مطلوبة للعمليات التجارية
4. مراقبة سجلات بدء تشغيل الخدمة للبحث عن إنشاء ملفات تنفيذية مريبة
إرشادات التصحيح:
1. تحديث Acer Launch Manager إلى الإصدار 6.1.7600.16386 أو أحدث
2. التحقق من تثبيت التصحيح بفحص مسار الخدمة في السجل
3. التأكد من أن المسار مقتبس بشكل صحيح
الضوابط البديلة:
1. تنفيذ مراقبة سلامة الملفات على دليل Launch Manager
2. نشر قائمة بيضاء للتطبيقات لمنع تنفيذ ملفات تنفيذية غير مصرح بها
3. تفعيل Windows Defender Application Guard أو حل حماية مماثل
4. تنفيذ أذونات نظام الملفات الصارمة على دليل Launch Manager
قواعد الكشف:
1. مراقبة إنشاء الملفات في دليل Launch Manager بامتدادات مريبة
2. التنبيه على بدء تشغيل DsiWMIService بمسار ملف تنفيذي معدل
3. تتبع تعديلات السجل على خدمة DsiWMIService
4. مراقبة تنفيذ العمليات من مسارات غير متوقعة بامتيازات النظام