
CVE-2018-18368 استغلال تصعيد الامتيازات في SEP Manager
اسم المنتج: Symantec Endpoint Protection Manager Version 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (الإصدارات الأقدم قد تكون متأثرة أيضًا)
التأثير: مرتفع. يمكن لمستخدم Windows عادي (ليس مسؤولًا) رفع صلاحياته إلى NT SERVICE\semwebsrv . بهذا الدور المستخدم يمكنه الوصول إلى العديد من مكونات SEPM ويمكنه العبث بملفات jsp,php وربما jar. يبدو أن السيطرة الكاملة على SEPM ممكنة. علاوة على ذلك، من الممكن تصعيد إضافي إلى SYSTEM.
نوع الثغرة: التحميل المسبق لـ DLL
DLL: dbicudtx16.dll
العملية المتأثرة: php-cgi.exe
ناقل الهجوم: محلي
عندما يفتح المستخدم SEPM ويحاول تسجيل الدخول، يتم تنفيذ عملية php-cgi.exe كـ NT SERVICE\semwebsrv وتحاول تحميل dbicudtx16.dll من مواقع مختلفة.
أحد الدلائل التي تبحث فيها هو C:\bin32 دليل . إذا لم يكن الدليل موجودًا، يمكن لأي مستخدم إنشاءه ووضع dbicudtx16.dll خبيث فيه .
سيتم تحميل ملف dll في المرة القادمة التي يحاول فيها شخص ما تسجيل الدخول إلى SEPM.
للتأكيد على أن الدليل C:\bin32 غير موجود افتراضيًا، ويمكن لأي مستخدم إنشاء مجلدات تحت C:\ .
يمكنك العثور على فيديو كامل ومفصل على الرابط التالي:
بعض الأطر الزمنية للفيديو:
00:00 - 00:50 -> التحديد
00:51 - 02:27 -> صلاحيات المهاجم
02:28 - 03:05 -> الهجوم
03:06 - 03:50 -> تفعيل التصعيد
03:51 - 09:23 -> تقديم بعض سيناريوهات الهجوم