
RSA NetWitness Platform EDR Agent / التحكم في الوصول غير الصحيح - تنفيذ الأكواد
RSA NetWitness Platform EDR Agent / التحكم في الوصول غير الصحيح - تنفيذ التعليمات البرمجية
أثناء تدقيق أمني لوكيل EDR، اكتشفت ناقلًا جديدًا للتلاعب بالخدمة باستخدام صلاحيات المستخدم القياسية فقط من خلال استهداف كائن حدث Win32 للذاكرة غير آمن. يمكن أيضًا اختطاف تكوين الخدمة إذا تم تشغيل الاستغلال كمسؤول.
يسمح CVE-2022-47529 للمستخدمين المحليين بإيقاف وكيل Windows الطرفي من إرسال الأحداث إلى SIEM أو جعل الوكيل ينفذ أوامر مقدمة من المستخدم.
تسمح كائنات Win32 للذاكرة غير الآمنة في وكلاء Windows الطرفي في منصة NetWitness حتى الإصدار 12.x لحسابات المستخدمين المحليين ومسؤولي Windows بتعديل تكوين خدمة الوكيل الطرفي: إما لتعطيلها بالكامل أو تشغيل كود أو أوامر مقدمة من المستخدم، وبالتالي تجاوز ميزات الحماية من التلاعب عبر تعديل ACL.
المثير للاهتمام، تم رفع الوكيل إلى VirusTotal في 2022-01-05 17:24:32 UTC قبل أشهر من العثور عليه والإبلاغ عنه.
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[الوصول إلى الشبكة] محلي