
خدمة ترخيص Nalpeiron (NLSSRV32) قراءة تعسفية من القرص [CVE-2019-19315]
تم تثبيت خدمة ترخيص Nalpeiron (NLSSRV32.exe) كجزء من بعض تثبيتات البرامج للتعامل مع عمليات الترخيص البرمجية المميَّزة. وهي مقترنة بمكوّن عميل (filechck.dll) يتواصل مع الخدمة عبر صناديق البريد (mailslots) ومن هنا جاء الاسم.
يتم إجراء الاستدعاءات للخدمة باستخدام تسلسل مخصص، ويتضمن الكثير منها وصولاً مباشراً إلى وحدات التخزين المتصلة بالجهاز. أعتقد أن هذه الاستدعاءات تُستخدم للتحقق من سلامة الخدمة نفسها وملفات العميل الثنائية. العديد من هذه الأنواع من الاستدعاءات غير مقصورة على المسؤولين، وبالتالي يمكن استخدامها لقراءة (وربما كتابة) بيانات خام من الأقراص المحلية.
لست على دراية بمدى انتشار هذه الخدمة. المثال الأبرز هو Nitro PDF <= v10. ومنذ ذلك الحين انتقلت Nalpeiron إلى نموذج ترخيص قائم على السحابة ولا يبدو أنها توصي بهذا النموذج بعد الآن.
لقد قمت فقط بتطبيق استدعاء قراءة أساسي لإثبات المفهوم. ومع ذلك، هناك المزيد من أكواد التحكم التي تكشف عن وظائف إضافية. يعمل هذا ضد محرك الأقراص الأساسي عند استضافة الخدمة، ويقرأ قطاعاً بزيادات قطاعية (512). إذا كنت متحمساً بما يكفي، فيجب أن تكون قراءة القرص بالكامل وإعادة إنشاء معلومات وحدة تخزين NTFS ممكنة تماماً. تمرين للقارئ على ما أعتقد.
PS C:\> MailOrder.exe c 4096
[+] Requesting sector from c: at offset 4096 ...
[+] Drive data [hex]:
45 46 49 20 50 41 52 54 00 00 01 00 5C 00 00 00 0D 24 5C 77 00 00 00 00 01 00 00 00 00 00 00 00
AF 6D 70 74 00 00 00 00 22 00 00 00 00 00 00 00 8E 6D 70 74 00 00 00 00 96 2F 01 83 CE 70 E7 41
...
أقوى مؤشرين على قابلية الاستغلال هما:
PS C:\> Get-Service nlsX86cc
Status Name DisplayName
------ ---- -----------
Running nlsX86cc Nalpeiron Licensing Service
\\.\mailslot\nlsX86ccMailslotبخلاف إلغاء تثبيت الخدمة و/أو البرنامج الذي تُستخدم له، لا أعرف أي تخفيف. أساس قابلية الاستغلال هو قائمة تحكم وصول (ACL) ضعيفة على صندوق البريد، لكنني أعتقد أنها مطلوبة لكي يتواصل جانب العميل بشكل صحيح.
لقد حاولت الاتصال بالبائع في مناسبات متعددة دون أي رد. إذا كان أي شخص من Nalpeiron يرغب في المساعدة بالتفاصيل/المعالجة، فيرجى الاتصال بي.
CVE-2019-19315 لهذه الثغرة