Disk Savvy Enterprise 12.3.18 contains an unquoted service path vulnerability in its service configuration that allows local attackers to potentially execute arbitrary code. Attackers can exploit the unquoted path in 'C:\Program Files\Disk Savvy Enterprise\bin\disksvs.exe' to inject malicious executables and escalate privileges.
CVE-2020-37099 is a local privilege escalation vulnerability in Disk Savvy Enterprise 12.3.18 exploiting an unquoted service path, allowing authenticated local attackers to execute arbitrary code with SYSTEM privileges. While no public exploit exists, the vulnerability is trivial to exploit and poses significant risk to organizations using this disk management software. Immediate patching is critical for systems handling sensitive data or operating in restricted environments.
IMMEDIATE ACTIONS:
1. Identify all systems running Disk Savvy Enterprise 12.3.18 or earlier versions through asset inventory and endpoint detection tools
2. Restrict local access to affected systems through Group Policy (Windows) or access control lists
3. Disable or remove Disk Savvy Enterprise service if not critical to operations
PATCHING:
1. Upgrade to Disk Savvy Enterprise version 13.0 or later (confirmed patched version)
2. Apply patches through controlled testing in non-production environments first
3. Verify service path is properly quoted post-patch: "C:\Program Files\Disk Savvy Enterprise\bin\disksvs.exe"
COMPENSATING CONTROLS (if immediate patching not possible):
1. Implement application whitelisting to prevent unauthorized executable execution in Program Files directories
2. Monitor and alert on file creation attempts in C:\Program Files\Disk Savvy Enterprise\bin\ directory
3. Restrict service account permissions to minimum required privileges
4. Enable Windows Defender Application Guard or similar sandboxing
DETECTION RULES:
1. Monitor for suspicious .exe files created in C:\Program Files\Disk Savvy Enterprise\bin\ with timestamps near service startup
2. Alert on disksvs.exe service starting with unexpected child processes
3. Track privilege escalation events (Event ID 4688) following Disk Savvy service execution
4. Monitor registry modifications to HKLM\SYSTEM\CurrentControlSet\Services\DiskSavvyService ImagePath value
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل Disk Savvy Enterprise 12.3.18 أو الإصدارات الأقدم من خلال جرد الأصول وأدوات الكشف عن نقاط النهاية
2. تقييد الوصول المحلي للأنظمة المتأثرة من خلال Group Policy أو قوائم التحكم في الوصول
3. تعطيل أو إزالة خدمة Disk Savvy Enterprise إذا لم تكن حرجة للعمليات
التصحيح:
1. الترقية إلى Disk Savvy Enterprise الإصدار 13.0 أو أحدث (إصدار مصحح مؤكد)
2. تطبيق التصحيحات من خلال الاختبار المنضبط في بيئات غير الإنتاج أولاً
3. التحقق من أن مسار الخدمة محاط بعلامات اقتباس بشكل صحيح بعد التصحيح
الضوابط البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. تنفيذ قائمة بيضاء للتطبيقات لمنع تنفيذ ملفات قابلة للتنفيذ غير مصرح بها في أدلة Program Files
2. مراقبة والتنبيه على محاولات إنشاء ملفات في دليل Disk Savvy Enterprise
3. تقييد أذونات حساب الخدمة للحد الأدنى المطلوب
4. تفعيل Windows Defender Application Guard أو حماية مماثلة
قواعد الكشف:
1. مراقبة ملفات .exe المريبة المنشأة في دليل Disk Savvy Enterprise مع أوقات قريبة من بدء الخدمة
2. التنبيه على خدمة disksvs.exe التي تبدأ بعمليات فرعية غير متوقعة
3. تتبع أحداث تصعيد الامتيازات بعد تنفيذ خدمة Disk Savvy
4. مراقبة تعديلات السجل على قيمة ImagePath للخدمة