Syncplify.me Server! 5.0.37 contains an unquoted service path vulnerability in the SMWebRestServicev5 service that allows local attackers to escalate privileges by exploiting the unquoted binary path. Attackers can insert a malicious executable into the service path and execute it with LocalSystem privileges when the service restarts or the system reboots.
CVE-2020-37230 is a local privilege escalation vulnerability in Syncplify.me Server 5.0.37 affecting the SMWebRestServicev5 service through an unquoted service path. Attackers with local access can place a malicious executable in the service path to execute code with LocalSystem privileges upon service restart or system reboot. With a CVSS score of 7.8 and no available patch, this poses a significant risk to organizations using this file transfer solution.
Immediate Actions:
1. Identify all systems running Syncplify.me Server 5.0.37 and document inventory
2. Restrict local access to systems running the vulnerable service to authorized personnel only
3. Implement principle of least privilege for user accounts
4. Monitor service restart events and system reboot logs for suspicious activity
Compensating Controls (until patch available):
1. Disable SMWebRestServicev5 if not actively required for operations
2. Implement file integrity monitoring (FIM) on service binary paths to detect unauthorized executable placement
3. Configure Windows AppLocker or equivalent to restrict executable execution in service directories
4. Enable Windows Audit Policy to log service start/stop events and privilege escalation attempts
5. Implement endpoint detection and response (EDR) solutions to monitor for suspicious LocalSystem process execution
Detection Rules:
1. Monitor for file creation/modification in service path directories (typically C:\Program Files\Syncplify.me Server\)
2. Alert on SMWebRestServicev5 service restart events followed by unexpected child processes
3. Track failed and successful privilege escalation attempts in Windows Security Event Log (Event ID 4672, 4673)
4. Monitor for execution of non-standard executables with LocalSystem privileges
Long-term:
1. Contact Syncplify.me for patch availability or migration timeline
2. Evaluate alternative secure file transfer solutions with active security support
3. Plan upgrade or replacement of Syncplify.me Server to patched version when available
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل Syncplify.me Server 5.0.37 وتوثيق المخزون
2. تقييد الوصول المحلي إلى الأنظمة التي تقوم بتشغيل الخدمة المعرضة للخطر للموظفين المصرح لهم فقط
3. تطبيق مبدأ أقل امتياز لحسابات المستخدمين
4. مراقبة أحداث إعادة تشغيل الخدمة وسجلات إعادة تشغيل النظام للنشاط المريب
الضوابط البديلة (حتى توفر التصحيح):
1. تعطيل SMWebRestServicev5 إذا لم تكن مطلوبة بنشاط للعمليات
2. تطبيق مراقبة سلامة الملفات (FIM) على مسارات ملفات الخدمة للكشف عن وضع الملفات التنفيذية غير المصرح بها
3. تكوين Windows AppLocker أو ما يعادله لتقييد تنفيذ الملفات التنفيذية في دلائل الخدمة
4. تفعيل سياسة تدقيق Windows لتسجيل أحداث بدء/إيقاف الخدمة ومحاولات تصعيد الامتيازات
5. تطبيق حلول الكشف والاستجابة للنقاط النهائية (EDR) لمراقبة تنفيذ العمليات المريبة بامتيازات LocalSystem
قواعد الكشف:
1. مراقبة إنشاء/تعديل الملفات في دلائل مسار الخدمة (عادة C:\Program Files\Syncplify.me Server\)
2. التنبيه على أحداث إعادة تشغيل خدمة SMWebRestServicev5 متبوعة بعمليات فرعية غير متوقعة
3. تتبع محاولات تصعيد الامتيازات الفاشلة والناجحة في سجل أحداث Windows Security (معرف الحدث 4672، 4673)
4. مراقبة تنفيذ الملفات التنفيذية غير القياسية بامتيازات LocalSystem
المدى الطويل:
1. الاتصال بـ Syncplify.me للحصول على توفر التصحيح أو الجدول الزمني للترقية
2. تقييم حلول نقل الملفات الآمنة البديلة مع دعم الأمان النشط
3. التخطيط لترقية أو استبدال Syncplify.me Server بالإصدار المصحح عند توفره