SAntivirus IC 10.0.21.61 contains an unquoted service path vulnerability in its Windows service configuration that allows local attackers to potentially execute arbitrary code. Attackers can exploit the unquoted executable path to inject malicious files in the service binary path, enabling privilege escalation to system-level permissions.
CVE-2020-36980 is a local privilege escalation vulnerability in SAntivirus IC 10.0.21.61 affecting Windows systems through an unquoted service path. Attackers with local access can inject malicious executables into the service path to achieve SYSTEM-level code execution. While no public exploits are available, the vulnerability poses significant risk to organizations running this antivirus solution, particularly in Saudi government and enterprise environments.
Immediate Actions:
1. Identify all systems running SAntivirus IC 10.0.21.61 across your organization
2. Restrict local administrative access and enforce principle of least privilege
3. Monitor Windows Event Viewer for suspicious service path modifications
Patching Guidance:
1. Upgrade SAntivirus IC to version 10.0.21.62 or later immediately
2. Verify service path is properly quoted in Windows Registry (HKLM\SYSTEM\CurrentControlSet\Services)
3. Test patches in non-production environment before enterprise deployment
Compensating Controls (if immediate patching not possible):
1. Implement application whitelisting on affected systems
2. Enable Windows Defender Application Guard for additional isolation
3. Restrict write permissions to service binary directories
4. Deploy Host-based Intrusion Detection System (HIDS) monitoring
Detection Rules:
1. Monitor Registry modifications to service paths: HKLM\SYSTEM\CurrentControlSet\Services\*\ImagePath
2. Alert on executable creation in Program Files directories with suspicious names
3. Track process execution from unexpected paths with SYSTEM privileges
4. Monitor for DLL injection attempts targeting antivirus service processes
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تعمل بـ SAntivirus IC 10.0.21.61 في المؤسسة
2. تقييد الوصول الإداري المحلي وفرض مبدأ الامتيازات الأقل
3. مراقبة سجل أحداث Windows للتعديلات المريبة على مسار الخدمة
إرشادات التصحيح:
1. ترقية SAntivirus IC إلى الإصدار 10.0.21.62 أو أحدث فوراً
2. التحقق من أن مسار الخدمة مقتبس بشكل صحيح في سجل Windows
3. اختبار التصحيحات في بيئة غير الإنتاج قبل النشر على مستوى المؤسسة
الضوابط البديلة (إذا لم يكن التصحيح الفوري ممكناً):
1. تنفيذ قائمة بيضاء للتطبيقات على الأنظمة المتأثرة
2. تفعيل Windows Defender Application Guard للعزل الإضافي
3. تقييد أذونات الكتابة لمجلدات ملفات الخدمة
4. نشر نظام كشف الاختراق المستند إلى المضيف (HIDS)
قواعد الكشف:
1. مراقبة تعديلات السجل لمسارات الخدمة
2. تنبيهات على إنشاء ملفات تنفيذية في مجلدات Program Files بأسماء مريبة
3. تتبع تنفيذ العمليات من مسارات غير متوقعة بامتيازات SYSTEM
4. مراقبة محاولات حقن DLL التي تستهدف عمليات خدمة مكافحة الفيروسات