
CVE-2018-18368 SEP Manager EoP Exploit
Produktname: Symantec Endpoint Protection Manager Version 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (ältere Versionen können ebenfalls betroffen sein)
Auswirkung: Hoch. Ein normaler Windows-Benutzer (kein Administrator) kann sich zu NT SERVICE\semwebsrv hochstufen. Mit dieser Benutzerrolle hat er Zugriff auf viele SEPM-Komponenten und kann JSP-, PHP- und wahrscheinlich JAR-Dateien manipulieren. Eine vollständige Übernahme des SEPM scheint möglich. Zudem ist eine weitere Eskalation zu SYSTEM möglich.
Verwundbarkeitstyp: DLL Preloading
DLL: dbicudtx16.dll
Betroffener Prozess: php-cgi.exe
Angriffsvektor: lokal
Wenn ein Benutzer das SEPM öffnet und versucht, sich anzumelden, wird der Prozess php-cgi.exe als NT SERVICE\semwebsrv ausgeführt und versucht, die dbicudtx16.dll aus verschiedenen Verzeichnissen zu laden.
Eines der Verzeichnisse, die durchsucht werden, ist das Verzeichnis C:\bin32. Wenn das Verzeichnis nicht existiert, kann jeder Benutzer es erstellen und eine schädliche dbicudtx16.dll ablegen.
Die DLL wird beim nächsten Anmeldeversuch am SEPM geladen.
Es ist zu betonen, dass das Verzeichnis C:\bin32 standardmäßig nicht existiert und jeder Benutzer Ordner unter C:\ erstellen kann.
Ein vollständiges detailliertes Video finden Sie unter folgendem Link:
Einige Zeitrahmen des Videos:
00:00 - 00:50 -> Identifikation
00:51 - 02:27 -> Rechte des Angreifers
02:28 - 03:05 -> der Angriff
03:06 - 03:50 -> Auslösen der Eskalation
03:51 - 09:23 -> Bereitstellung einiger Angriffsszenarien