
استغلال إثبات المفهوم لـ CVE-2022-26503، وهي ثغرة تصعيد الامتيازات المحلية في وكيل Veeam لنظام Windows عبر إلغاء تسلسل .NET، مما يتيح تنفيذ تعليمات برمجية عشوائية بصلاحيات SYSTEM.
ثغرة (CVE-2022-26503) في وكيل Veeam لنظام التشغيل Microsoft Windows تسمح بتصعيد الامتيازات محليًا. يمكن للمهاجم الذي نجح في استغلال هذه الثغرة تنفيذ تعليمات برمجية عشوائية بصلاحيات LOCAL SYSTEM.
شكر خاص لـ @ultrayoba
التصحيح المُطبَّق يُظهر أثر إلغاء التسلسل:

مركز المعرفة الرسمي لـ Veeam يذكر:
يستخدم وكيل Veeam لنظام التشغيل Microsoft Windows آليات تسلسل بيانات Microsoft .NET. قد يُرسل مستخدم محلي كودًا ضارًا إلى منفذ الشبكة الذي يفتحه خدمة Veeam Agent for Windows (TCP 9395 افتراضيًا)، والذي لن يتم إلغاء تسلسله بشكل صحيح.
مراجعة العملية خلف المنفذ المحدد تؤدي إلى العثور على Veeam.EndPoint.Service.exe

مراجعة Veeam.EndPoint.Service.exe تشير إلى تسجيل VeeamService لـ .NET Remoting

العمليات التي تتواصل مع القناة المسجلة تكشف معلومات عن Veeam.EndPoint.Tray.exe مما يُظهر أن هذه القناة تُستخدم بواسطة عملية Tray

الوحدات المُحمَّلة بواسطة Tray تشير إلى Veeam.Common.Remoting.dll

استخدام TcpClientChannel مع تفعيل Secure

