EPSON EasyMP Network Projection 2.81 contains an unquoted service path vulnerability in the EMP_NSWLSV service that allows local users to potentially execute arbitrary code. Attackers can exploit the unquoted path in C:\Program Files (x86)\EPSON Projector\EasyMP Network Projection V2\ to inject malicious code that would execute with LocalSystem privileges.
CVE-2020-37064 is a local privilege escalation vulnerability in EPSON EasyMP Network Projection 2.81 affecting the EMP_NSWLSV Windows service. The unquoted service path vulnerability allows local users to execute arbitrary code with LocalSystem privileges. While no public exploit is available, the vulnerability is straightforward to exploit and poses significant risk in enterprise environments where EPSON projectors are deployed for presentation and collaboration purposes.
Immediate Actions:
1. Identify all systems running EPSON EasyMP Network Projection 2.81 across your organization using asset inventory tools
2. Restrict local access to affected systems through Group Policy and access controls
3. Disable the EMP_NSWLSV service if not actively required: net stop EMP_NSWLSV and set startup type to Disabled
4. Review local user account privileges and remove unnecessary administrative access
Patching Guidance:
1. Upgrade EPSON EasyMP Network Projection to version 2.82 or later immediately
2. Download patches from EPSON official support portal with proper change management
3. Test patches in non-production environment before enterprise deployment
4. Implement phased rollout to minimize business disruption
Compensating Controls (if patching delayed):
1. Apply file system permissions to C:\Program Files (x86)\EPSON Projector\ restricting write access to Administrators only
2. Implement AppLocker or Windows Defender Application Control to prevent unauthorized executable execution
3. Monitor service startup events (Event ID 7045) for suspicious service creation
4. Deploy endpoint detection and response (EDR) solutions to detect privilege escalation attempts
Detection Rules:
1. Monitor for file creation/modification in EPSON Projector installation directory by non-admin users
2. Alert on EMP_NSWLSV service restart or modification attempts
3. Track process execution with LocalSystem privileges originating from EPSON directories
4. Monitor Windows Event Log for service installation events (Event ID 7045) with suspicious paths
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تقوم بتشغيل EPSON EasyMP Network Projection 2.81 عبر مؤسستك باستخدام أدوات جرد الأصول
2. تقييد الوصول المحلي للأنظمة المتأثرة من خلال Group Policy وعناصر التحكم في الوصول
3. تعطيل خدمة EMP_NSWLSV إذا لم تكن مطلوبة بنشاط: net stop EMP_NSWLSV وتعيين نوع البدء إلى معطل
4. مراجعة امتيازات حسابات المستخدمين المحليين وإزالة الوصول الإداري غير الضروري
إرشادات التصحيح:
1. ترقية EPSON EasyMP Network Projection إلى الإصدار 2.82 أو أحدث على الفور
2. تحميل التصحيحات من بوابة دعم EPSON الرسمية مع إدارة التغيير المناسبة
3. اختبار التصحيحات في بيئة غير الإنتاج قبل نشر المؤسسة
4. تنفيذ الطرح على مراحل لتقليل انقطاع الأعمال
عناصر التحكم التعويضية:
1. تطبيق أذونات نظام الملفات على C:\Program Files (x86)\EPSON Projector\ مع تقييد الوصول للكتابة للمسؤولين فقط
2. تنفيذ AppLocker أو Windows Defender Application Control لمنع تنفيذ الملفات القابلة للتنفيذ غير المصرح بها
3. مراقبة أحداث بدء الخدمة (معرف الحدث 7045) لإنشاء خدمة مريب
4. نشر حلول الكشف والاستجابة للنقاط النهائية (EDR) للكشف عن محاولات تصعيد الامتيازات
قواعد الكشف:
1. مراقبة إنشاء/تعديل الملفات في دليل تثبيت EPSON Projector من قبل مستخدمين غير إداريين
2. التنبيه على محاولات إعادة تشغيل أو تعديل خدمة EMP_NSWLSV
3. تتبع تنفيذ العملية بامتيازات LocalSystem من أدلة EPSON
4. مراقبة سجل أحداث Windows لأحداث تثبيت الخدمة (معرف الحدث 7045) مع مسارات مريبة