Iperius Backup 6.1.0 contains a privilege escalation vulnerability that allows low-privilege users to execute arbitrary programs with elevated privileges by creating backup jobs. Attackers can configure backup jobs to execute malicious batch files or programs before or after backup operations, which run with the privileges of the Iperius Backup Service account (Local System or Administrator), enabling privilege escalation and arbitrary code execution.
Iperius Backup 6.1.0 contains a critical privilege escalation vulnerability (CVE-2019-25608) allowing low-privilege users to execute arbitrary code with system-level privileges through malicious backup job configurations. The vulnerability exploits the backup service's elevated privileges to run attacker-controlled batch files or programs, enabling complete system compromise. With a CVSS score of 8.4 and no available patch, this poses significant risk to organizations using this backup solution.
IMMEDIATE ACTIONS:
1. Inventory all Iperius Backup 6.1.0 installations across the organization
2. Restrict backup job creation permissions to trusted administrators only
3. Implement strict access controls limiting who can configure backup jobs
4. Disable pre/post-backup script execution if not required for operations
5. Monitor backup job configurations for suspicious or unauthorized modifications
COMPENSATING CONTROLS:
1. Run Iperius Backup Service with minimal required privileges (not Local System/Administrator if possible)
2. Implement application whitelisting to prevent unauthorized executable execution
3. Deploy file integrity monitoring on backup job configuration files
4. Use Windows AppLocker or equivalent to restrict script execution
5. Enable detailed audit logging for backup job creation and modification events
6. Implement network segmentation isolating backup infrastructure
DETECTION RULES:
1. Monitor Windows Event Logs for backup job creation/modification by non-administrative users
2. Alert on execution of batch files or scripts from backup service account context
3. Track registry modifications related to Iperius Backup configuration
4. Monitor for suspicious process spawning from backup service processes
5. Implement SIEM rules detecting privilege escalation patterns
LONG-TERM:
1. Evaluate alternative backup solutions with better security posture
2. Plan migration away from Iperius Backup 6.1.0 to patched or alternative solutions
3. Implement zero-trust principles for backup infrastructure access
الإجراءات الفورية:
1. حصر جميع تثبيتات Iperius Backup 6.1.0 في المنظمة
2. تقييد صلاحيات إنشاء مهام النسخ الاحتياطي للمسؤولين الموثوقين فقط
3. تطبيق ضوابط وصول صارمة تحد من يمكنه تكوين مهام النسخ الاحتياطي
4. تعطيل تنفيذ البرامج النصية قبل/بعد النسخ الاحتياطي إذا لم تكن مطلوبة
5. مراقبة تكوينات مهام النسخ الاحتياطي للتعديلات المريبة أو غير المصرح بها
الضوابط التعويضية:
1. تشغيل خدمة Iperius Backup بأقل امتيازات مطلوبة (وليس Local System/Administrator إن أمكن)
2. تطبيق قائمة بيضاء للتطبيقات لمنع تنفيذ ملفات قابلة للتنفيذ غير مصرح بها
3. نشر مراقبة سلامة الملفات على ملفات تكوين مهام النسخ الاحتياطي
4. استخدام Windows AppLocker أو ما يعادله لتقييد تنفيذ البرامج النصية
5. تفعيل تسجيل التدقيق التفصيلي لأحداث إنشاء وتعديل مهام النسخ الاحتياطي
6. تطبيق تقسيم الشبكة لعزل البنية التحتية للنسخ الاحتياطي
قواعد الكشف:
1. مراقبة سجلات أحداث Windows لإنشاء/تعديل مهام النسخ الاحتياطي من قبل المستخدمين غير الإداريين
2. التنبيه على تنفيذ ملفات دفعية أو برامج نصية من سياق حساب خدمة النسخ الاحتياطي
3. تتبع تعديلات السجل المتعلقة بتكوين Iperius Backup
4. مراقبة عمليات مريبة تنبثق من عمليات خدمة النسخ الاحتياطي
5. تطبيق قواعد SIEM للكشف عن أنماط تصعيد الامتيازات
المدى الطويل:
1. تقييم حلول النسخ الاحتياطي البديلة بموقف أمني أفضل
2. التخطيط للهجرة بعيداً عن Iperius Backup 6.1.0 إلى حلول معدلة أو بديلة
3. تطبيق مبادئ الثقة الصفرية لوصول البنية التحتية للنسخ الاحتياطي