Mikogo 5.2.2.150317 contains an unquoted service path vulnerability in the Mikogo-Service Windows service configuration. Attackers can exploit the unquoted path to inject and execute malicious code with LocalSystem privileges by placing executable files in specific path locations.
Mikogo 5.2.2.150317 contains a critical unquoted service path vulnerability allowing local privilege escalation to LocalSystem. Attackers can inject malicious executables in predictable path locations to achieve code execution with highest privileges. This vulnerability poses significant risk to organizations using Mikogo for remote support and collaboration, particularly in Saudi enterprises relying on this software for secure communications.
IMMEDIATE ACTIONS:
1. Identify all systems running Mikogo 5.2.2.150317 across the organization
2. Restrict local access to systems running vulnerable Mikogo versions
3. Monitor Windows Event Logs for suspicious service path access and executable creation in system directories
PATCHING:
1. Upgrade Mikogo to version 5.2.3 or later immediately
2. Verify patch installation by checking service path configuration: sc qc Mikogo-Service
3. Restart the Mikogo service after patching
COMPENSATING CONTROLS (if immediate patching not possible):
1. Implement strict file system permissions on C:\Program Files and C:\ root directory
2. Disable Mikogo-Service if not actively required
3. Run Mikogo service under a restricted service account instead of LocalSystem
4. Apply AppLocker/Windows Defender Application Control policies to prevent unauthorized executable execution
DETECTION RULES:
1. Monitor for file creation in C:\ root directory with .exe extension
2. Alert on Mikogo-Service restart or modification events (Event ID 7045)
3. Track process execution from unexpected paths with LocalSystem privileges
4. Monitor registry changes to HKLM\SYSTEM\CurrentControlSet\Services\Mikogo-Service
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تعمل بـ Mikogo 5.2.2.150317 في المنظمة
2. تقييد الوصول المحلي للأنظمة التي تعمل بإصدارات Mikogo الضعيفة
3. مراقبة سجلات أحداث Windows للوصول المريب إلى مسار الخدمة وإنشاء الملفات التنفيذية
التصحيح:
1. ترقية Mikogo إلى الإصدار 5.2.3 أو أحدث فوراً
2. التحقق من تثبيت التصحيح بفحص تكوين مسار الخدمة
3. إعادة تشغيل خدمة Mikogo بعد التصحيح
الضوابط البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. تطبيق أذونات نظام الملفات الصارمة على مجلدات Program Files والجذر
2. تعطيل خدمة Mikogo إذا لم تكن مطلوبة بنشاط
3. تشغيل خدمة Mikogo تحت حساب خدمة مقيد بدلاً من LocalSystem
4. تطبيق سياسات AppLocker للتحكم في تنفيذ الملفات
قواعد الكشف:
1. مراقبة إنشاء الملفات في جذر C:\ بامتداد .exe
2. تنبيهات إعادة تشغيل أو تعديل خدمة Mikogo
3. تتبع تنفيذ العمليات من مسارات غير متوقعة بامتيازات LocalSystem
4. مراقبة التغييرات في السجل المتعلقة بخدمة Mikogo