
إثبات مفهوم لاستغلال CVE-2022-1257 يستخرج ويفك تشفير بيانات الاعتماد المخزنة من قاعدة بيانات وكيل McAfee (ma.db) باستخدام PowerShell.
من إعداد scottk817
هذا السكربت هو PoC لثغرة CVE-2022-1257، وهي ثغرة في McAfee Agent (Trellix Agent) عند التعامل مع قاعدة البيانات الخاصة به. تسمح هذه الثغرة للمهاجمين باسترجاع وفك تشفير بيانات الاعتماد من ملف قاعدة بيانات McAfee Agent (ma.db) بسبب المعالجة غير الصحيحة لمفاتيح التشفير.
هذا السكربت مخصص للأغراض التعليمية فقط. لا تستخدمه على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى الأنظمة والبيانات غير قانوني وغير أخلاقي.
CVE-2022-1257 كما وصفته NIST:
ثغرة التخزين غير الآمن للمعلومات الحساسة في MA لأنظمة Linux وmacOS وWindows قبل الإصدار 5.7.6 تسمح لمستخدم محلي بالوصول إلى معلومات حساسة من خلال التخزين في ma.db. تم نقل المعلومات الحساسة إلى ملفات قاعدة بيانات مشفرة.
يوضح هذا السكربت كيف يمكن للمهاجم استغلال هذه الثغرة من خلال:
ma.db إلى موقع مؤقت لتجنب تعارض القفل.winsqlite3.dll: يجب أن يكون ملف DLL هذا متوفرًا لعمليات SQLite، وهو يأتي مدمجًا في Windows 11.winsqlite3.dll على نظامك، فهو يأتي مدمجًا مع Windows 11.ma.db). توجد عادةً في المسار C:\ProgramData\McAfee\Agent\DB\ma.db.شغّل السكربت في PowerShell باستخدام الأمر التالي:
.\CVE-2022-1257.ps1
سيقوم السكربت بإخراج أسماء المستخدمين وكلمات المرور المفكوكة تشفيرها من قاعدة البيانات بصيغة CSV:
Username,Password
user1,password1
user2,password2
إذا كنت تستخدم هذا في تقييم أمني، فقد يكون من المفيد تنظيف السكربت وإخفاء شفرته باستخدام Invoke-Obfuscate
هذا المشروع مرخص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.