Advanced System Care Service 13.0.0.157 contains an unquoted service path vulnerability in the AdvancedSystemCareService13 service binary path that allows local attackers to escalate privileges. Attackers can place malicious executables in the system root path that will be executed with LocalSystem privileges during service startup or system reboot.
CVE-2020-37232 is a local privilege escalation vulnerability in Advanced System Care Service 13.0.0.157 exploiting an unquoted service path. Attackers with local access can place malicious executables in the system root to execute with LocalSystem privileges during service startup. With CVSS 7.8 and no available patch, this poses significant risk to Saudi organizations using this software, particularly in environments with multiple user accounts or shared systems.
Immediate Actions:
1. Identify all systems running Advanced System Care Service 13.0.0.157 across your organization
2. Restrict local user access to systems running this software; implement principle of least privilege
3. Monitor service startup logs for suspicious executable execution in system root paths
Compensating Controls (no patch available):
1. Uninstall Advanced System Care Service 13.0.0.157 if not critical; replace with patched alternatives
2. If uninstall not feasible, disable the AdvancedSystemCareService13 service via Services.msc
3. Implement file integrity monitoring (FIM) on system root directory (C:\) to detect unauthorized executable placement
4. Apply NTFS permissions to restrict write access to system root for non-administrative users
5. Enable Windows Audit Policy to log service startup events and process creation
6. Deploy Application Whitelisting (AppLocker/Windows Defender Application Control) to prevent unauthorized executables
Detection Rules:
1. Monitor Event ID 7045 (Service Installation) and 7040 (Service Start Type Changed)
2. Alert on any executable creation in C:\ root directory by non-system processes
3. Monitor AdvancedSystemCareService13 service startup with unusual child processes
4. Track privilege escalation attempts via local service exploitation
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل Advanced System Care Service 13.0.0.157 في المنظمة
2. تقييد وصول المستخدمين المحليين إلى الأنظمة التي تقوم بتشغيل هذا البرنامج؛ تطبيق مبدأ أقل امتياز
3. مراقبة سجلات بدء الخدمة للتنفيذ المريب للملفات التنفيذية في مسارات جذر النظام
الضوابط البديلة (لا يوجد تصحيح متاح):
1. إلغاء تثبيت Advanced System Care Service 13.0.0.157 إذا لم تكن حرجة؛ استبدالها ببدائل معدلة
2. إذا لم يكن الإلغاء ممكناً، قم بتعطيل خدمة AdvancedSystemCareService13 عبر Services.msc
3. تطبيق مراقبة سلامة الملفات (FIM) على دليل جذر النظام (C:\) للكشف عن وضع الملفات التنفيذية غير المصرح به
4. تطبيق أذونات NTFS لتقييد وصول الكتابة إلى جذر النظام للمستخدمين غير الإداريين
5. تفعيل سياسة تدقيق Windows لتسجيل أحداث بدء الخدمة وإنشاء العمليات
6. نشر القائمة البيضاء للتطبيقات (AppLocker/Windows Defender Application Control) لمنع الملفات التنفيذية غير المصرح بها
قواعد الكشف:
1. مراقبة معرف الحدث 7045 (تثبيت الخدمة) و7040 (تغيير نوع بدء الخدمة)
2. تنبيه على أي إنشاء ملف تنفيذي في دليل جذر C:\ بواسطة عمليات غير النظام
3. مراقبة بدء خدمة AdvancedSystemCareService13 مع عمليات فرعية غير عادية
4. تتبع محاولات تصعيد الامتيازات عبر استغلال الخدمة المحلية