
Wondershare Filmora v.13.0.51 - Privilegienausweitung durch unsichere Berechtigungen
Wondershare Filmora v.13.0.51 – Privilege Escalation durch unsichere Berechtigungen
Die Sicherheitslücke durch unsichere Berechtigungen in Wondershare Filmora und darunterliegenden Versionen erlaubt es einem lokalen unprivilegierten Angreifer, beliebigen Code als SYSTEM auszuführen, indem er ein manipuliertes Skript in den kontrollierbaren Pfad C:\Users%username%\AppData\Local\Wondershare\Wondershare NativePush legt.
Pfadberechtigung: C:\Users%username%\AppData\Local\Wondershare\Wondershare NativePush
Die unsicheren Ordnerberechtigungen gewähren allen Benutzern auf dem Host vollen Zugriff.
C:\Users\%username%\AppData\Local\Wondershare\Wondershare NativePush
BUILTIN\Users:(OI)(CI)(F)
NT AUTHORITY\SYSTEM:(I)(OI)(CI)(F)
BUILTIN\Administrators:(I)(OI)(CI)(F)
DESKTOP-LF5STJ1\test:(I)(OI)(CI)(F)
Die Installation der Lösung erstellt einen unsicheren Ordner, in dem die Binärdatei WsNativePushService.exe liegt. Dies ermöglicht einem böswilligen Benutzer, Dateiinhalte zu manipulieren oder die legitimen Dateien (z. B. VWsNativePushService.exe, die mit SYSTEM-Berechtigungen läuft) zu ändern, um ein System zu gefährden oder erhöhte Rechte als SYSTEM-Benutzer zu erlangen. Die Missbrauchsmethode besteht darin, die originale WsNativePushService.exe durch eine schädliche zu ersetzen und das System neu zu starten, damit der Dienst neu startet und den gewünschten Code als SYSTEM ausführt.
Alaa Kachouh