Prey 1.9.6 contains an unquoted service path vulnerability that allows local users to potentially execute code with elevated privileges. Attackers can exploit the unquoted path in the CronService to insert malicious code that would execute during application startup or system reboot.
Prey 1.9.6 contains an unquoted service path vulnerability (CVE-2020-36986) allowing local attackers to execute arbitrary code with elevated privileges through the CronService. This privilege escalation vulnerability affects systems where Prey is installed, particularly in enterprise endpoint protection deployments. Immediate patching is critical as the vulnerability requires only local access and can be exploited during system startup or reboot.
1. IMMEDIATE ACTIONS:
- Identify all systems running Prey 1.9.6 across your organization
- Restrict local user access to systems running vulnerable Prey versions
- Disable or isolate CronService if possible until patching is complete
- Monitor for suspicious process execution during system startup/reboot
2. PATCHING GUIDANCE:
- Upgrade Prey to version 1.9.7 or later immediately
- Prioritize patching on systems with administrative or sensitive data access
- Test patches in non-production environment first
- Schedule patching during maintenance windows to minimize disruption
3. COMPENSATING CONTROLS:
- Implement application whitelisting to prevent unauthorized executable execution
- Use Windows AppLocker or equivalent to restrict code execution from suspicious paths
- Enable audit logging for service creation and modification events
- Implement file integrity monitoring on Prey installation directories
4. DETECTION RULES:
- Monitor Event ID 7045 (Service Installation) for suspicious service paths
- Alert on any modifications to CronService registry entries
- Track process execution from temporary directories during system startup
- Monitor for DLL injection attempts targeting Prey processes
1. الإجراءات الفورية:
- تحديد جميع الأنظمة التي تعمل بـ Prey 1.9.6 في المؤسسة
- تقييد وصول المستخدمين المحليين إلى الأنظمة التي تعمل بإصدارات Prey الضعيفة
- تعطيل أو عزل CronService إن أمكن حتى اكتمال التصحيح
- مراقبة تنفيذ العمليات المريبة أثناء بدء التشغيل/إعادة التشغيل
2. إرشادات التصحيح:
- ترقية Prey إلى الإصدار 1.9.7 أو أحدث فوراً
- إعطاء الأولوية لتصحيح الأنظمة التي تحتوي على وصول إداري أو بيانات حساسة
- اختبار التصحيحات في بيئة غير الإنتاج أولاً
- جدولة التصحيح خلال نوافذ الصيانة لتقليل التأثير
3. الضوابط البديلة:
- تطبيق قائمة بيضاء للتطبيقات لمنع تنفيذ الملفات التنفيذية غير المصرح بها
- استخدام Windows AppLocker أو ما يعادله لتقييد تنفيذ الكود من المسارات المريبة
- تفعيل تسجيل التدقيق لأحداث إنشاء وتعديل الخدمات
- تطبيق مراقبة سلامة الملفات على أدلة تثبيت Prey
4. قواعد الكشف:
- مراقبة معرف الحدث 7045 (تثبيت الخدمة) للمسارات المريبة
- التنبيه على أي تعديلات على إدخالات سجل CronService
- تتبع تنفيذ العملية من الأدلة المؤقتة أثناء بدء التشغيل
- مراقبة محاولات حقن DLL التي تستهدف عمليات Prey