NETGATE Data Backup 3.0.620 contains an unquoted service path vulnerability in its NGDatBckpSrv Windows service configuration. Attackers can exploit the unquoted path to inject and execute malicious code with LocalSystem privileges by placing executable files in specific directory locations.
CVE-2019-25271 is a privilege escalation vulnerability in NETGATE Data Backup 3.0.620 affecting Windows systems through an unquoted service path in the NGDatBckpSrv service. Attackers with local access can inject malicious executables to achieve LocalSystem-level code execution. While no public exploit exists, the vulnerability poses significant risk to organizations using this backup solution, particularly in critical infrastructure environments.
Immediate Actions:
1. Identify all systems running NETGATE Data Backup 3.0.620 across your infrastructure
2. Restrict local access to systems running the vulnerable service through access controls and monitoring
3. Review NGDatBckpSrv service configuration and verify service path is properly quoted
Patching Guidance:
1. Upgrade NETGATE Data Backup to version 3.0.621 or later immediately
2. Verify the service path in Windows Registry (HKLM\SYSTEM\CurrentControlSet\Services\NGDatBckpSrv) contains properly quoted executable path
3. Restart the NGDatBckpSrv service after patching
Compensating Controls (if immediate patching not possible):
1. Implement file integrity monitoring on backup service directories
2. Restrict write permissions to C:\Program Files and subdirectories where service may be installed
3. Monitor process creation events from NGDatBckpSrv service
4. Implement application whitelisting for service execution paths
Detection Rules:
1. Monitor Windows Event ID 4688 for unexpected child processes spawned by NGDatBckpSrv
2. Alert on file creation in Program Files directories with suspicious extensions (.exe, .dll, .scr)
3. Monitor Registry changes to HKLM\SYSTEM\CurrentControlSet\Services\NGDatBckpSrv
4. Track privilege escalation events (Event ID 4672) following NGDatBckpSrv activity
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل NETGATE Data Backup 3.0.620 عبر البنية التحتية الخاصة بك
2. تقييد الوصول المحلي للأنظمة التي تقوم بتشغيل الخدمة الضعيفة من خلال عناصر التحكم في الوصول والمراقبة
3. مراجعة تكوين خدمة NGDatBckpSrv والتحقق من أن مسار الخدمة محاط بعلامات اقتباس بشكل صحيح
إرشادات التصحيح:
1. ترقية NETGATE Data Backup إلى الإصدار 3.0.621 أو أحدث على الفور
2. التحقق من مسار الخدمة في سجل Windows (HKLM\SYSTEM\CurrentControlSet\Services\NGDatBckpSrv) يحتوي على مسار قابل للتنفيذ محاط بعلامات اقتباس بشكل صحيح
3. إعادة تشغيل خدمة NGDatBckpSrv بعد التصحيح
عناصر التحكم البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. تنفيذ مراقبة سلامة الملفات في دلائل خدمة النسخ الاحتياطي
2. تقييد أذونات الكتابة على C:\Program Files والمجلدات الفرعية حيث قد يتم تثبيت الخدمة
3. مراقبة أحداث إنشاء العمليات من خدمة NGDatBckpSrv
4. تنفيذ القائمة البيضاء للتطبيقات لمسارات تنفيذ الخدمة
قواعد الكشف:
1. مراقبة معرف حدث Windows 4688 للعمليات الفرعية غير المتوقعة التي تم إنشاؤها بواسطة NGDatBckpSrv
2. التنبيه عند إنشاء ملف في دلائل Program Files بامتدادات مريبة (.exe, .dll, .scr)
3. مراقبة التغييرات في السجل إلى HKLM\SYSTEM\CurrentControlSet\Services\NGDatBckpSrv
4. تتبع أحداث تصعيد الامتيازات (معرف الحدث 4672) بعد نشاط NGDatBckpSrv