
MAL-002: Force System Restart via Installed Windows MSIs
Sobald eine Software erfolgreich auf dem System installiert wurde, erscheinen eine oder mehrere vertrauenswürdige MSI-Dateien im Ordner „C:\Windows\Installer“ und können es einem Benutzer mit geringen Rechten ermöglichen, „Reparatur“- und/oder „Änderungs“-Aktionen als Benutzer „NT Authority\System“ ohne UAC auszuführen. Wenn ein Angreifer mit dem Programm „msiexec.exe“ und dem Flag „/forcerestart“ erfolgreich die „Reparatur“-Aktion ausführt, wird das Zielsystem neu gestartet.
Hinweis: Einige MSIs können selbst für den Reparaturvorgang eine Admin-Authentifizierung erfordern, aber das ist in der Regel die Ausnahme, nicht die Norm (z. B. Vmware Tools).
Das Neustarten eines Windows-Servers als Benutzer mit geringen Rechten kann nützlich sein, wenn:
Weder Microsoft noch ich betrachten dies für sich genommen als Schwachstelle mit hoher Auswirkung, daher war keine CVE erforderlich.
Abgesehen davon finde ich die Schwachstelle recht interessant und hoffe, dass sie für jemanden nützlich ist, der über dieses Repo stolpert.
Diese Schwachstelle erfordert:
Weitere Details und der Ausnutzungsprozess finden sich in diesem PDF.