关键信息 漏洞概述 CVE编号: CVE-2025-45095 产品: Lavasoft Web Companion (也称为Ad-Aware WebCompanion) 厂商: AdawareLavasoft (Avanquest Software Inc.) 受影响版本: 8.9.0.1091 至 12.1.3.1037 漏洞类型: CWE-426 (Unquoted Search Path or Element) 严重性: 高 CVSS评分: 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) 漏洞描述 组件: DCIService 问题: 安装为Windows服务时,路径未加引号。 路径: 攻击方式: 攻击者可以在中间目录放置恶意可执行文件(如 ),当服务启动时以LocalSystem权限执行。 影响 权限提升: 本地用户可以提升到SYSTEM权限。 机密性: 完全泄露。 完整性: 完全破坏。 可用性: 完全破坏。 解决方案 推荐修复: 厂商应更新安装以使用带引号的服务路径。 临时解决方法: 用户可以手动在服务路径中添加引号。 时间线 初始易受攻击性披露: 2025-06-30 厂商确认: 2025-07-10 升级至母公司: 2025-07-30 联系厂商: 2025-08-18 CVE发布: 2025-10-08