# Sync Breeze 13.6.18 服务路径漏洞
N/A
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: SyncBreeze - File Synchronization -- 🔗来源链接
标签:product
神龙速读:
# 关键漏洞信息
## SyncBreeze 更新记录
- **12-Jan-2026**
- v17.6: 改进了 PDF 和 HTML 文件同步预览报告、文件同步日志和文件同步历史报告。改进了文件同步操作的容错性,提升了 GUI 应用性能,改进了命令行工具的功能,并修复了一些 bugs。
- **28-Nov-2025**
- v17.5: 添加了磁盘活动监控工具面板、磁盘传输速率工具面板和磁盘 IOPS 监控工具面板,可监控计算机在文件同步操作期间的硬盘状态和性能。改进了文件同步日志,提升了 SyncBreeze Server 的产品版本,并修复了一些 bugs。
- **3-Nov-2025**
- v17.4: 添加了对新文件类型的支持,允许用户通过内置的文件分类插件同步特定文件类型。改进了文件同步日志,提升了多核和多 CPU 系统上的文件同步操作性能,并修复了一些 bugs。
标题: Sync Breeze 13.6.18 - 'Multiple' Unquoted Service Path - Windows local Exploit -- 🔗来源链接
标签:exploit
神龙速读:
### 关键信息
- **Exploit Title**: Sync Breeze 13.6.18 - 'Multiple' Unquoted Service Path
- **EDB-ID**: 50023
- **CVE**: N/A
- **Author**: Brian Rodriguez
- **Type**: Local
- **exploit**: {}
- **Platform**: Windows
- **Date**: 2021-06-17
- **Vulnerable App**: Sync Breeze 13.6.18
### 漏洞描述
- **Discovery by**: Brian Rodriguez
- **Vendor Homepage**: https://www.syncbreeze.com/
- **Software Links**:
- https://www.syncbreeze.com/setups_x64/syncbreezesrv_setup_v13.6.18_x64.exe
- https://www.syncbreeze.com/setups_x64/syncbreezecent_setup_v13.6.18_x64.exe
- **Tested Version**: 13.6.18
- **Vulnerability Type**: Unquoted Service Path
- **Tested on**: Windows 10 Enterprise 64 bits
### 发现未引用服务路径的步骤
```cmd
wmic service get name,displayname,pathname,startmode | findstr /i "auto" | findstr /i /v "c:\windows\" | findstr /i /v """"
```
### 其他信息
```plaintext
[SC] QueryServiceConfig CORRECTO
NOMBRE_SERVICIO: Sync Breeze Enterprise
TIPO : 10 WIN32_OWN_PROCESS
TIPO_INICIO : 2 AUTO_START
CONTROL_ERROR : 0 IGNORE
NOMBRE_RUTA_BINARIO: C:\Program Files\Sync Breeze Enterprise\bin\syncbrs.exe
GRUPO_ORDEN_CARGA:
ETIQUETA : 0
NOMBRE_MOSTRAR : Sync Breeze Enterprise
DEPENDENCIAS :
NOMBRE_INICIO_SERVICIO: LocalSystem
```
标题: Sync Breeze 13.6.18 - 'Multiple' Unquoted Service Path | Advisories | VulnCheck -- 🔗来源链接
标签:third-party-advisory
神龙速读:
### 关键信息总结
#### 漏洞名称
Sync Breeze 13.6.18 - 'Multiple' Unquoted Service Path
#### 严重程度
HIGH
#### 发布日期
January 15, 2026
#### 影响范围
- Sync Breeze 13.6.18
#### CVSS评分
9.8 (CVSS:3.1/AV:L/AC:L/PR:N/UI:N/SC:H/CI:H/II:H/A:H/E:H/RL:O/RC:C/CR:RIR)
#### CWE编号
CWE-428 Unquoted Search Path or Element
#### CVSS3.0评分
8.8 (AV:L/AC:L/PR:N/UI:N/SC:H/CI:H/II:H/A:H/CR:RIR)
#### 参考链接
- ExploitDB-50023
- Vendor Homepage
#### 发现者
Brian Rodriguez
#### 漏洞描述
Sync Breeze 13.6.18在其Windows服务配置中包含一个未加引号的服务路径漏洞,允许本地攻击者潜在地执行任意代码。攻击者可以利用服务二进制文件中位于'Program Files'目录中的未加引号的路径来注入恶意可执行文件并提升权限。
暂无评论