
Nalpeiron Licensing Service (NLSSRV32) beliebiger Datenträger-Lesezugriff [CVE-2019-19315]
Der Nalpeiron-Lizenzierungsdienst (NLSSRV32.exe) wird im Rahmen bestimmter Softwareinstallationen installiert, um privilegierte Software-Lizenzierungsvorgänge abzuwickeln. Er ist mit einer Client-Komponente (filechck.dll) gekoppelt, die über Mailslots (daher der Name) mit dem Dienst kommuniziert.
Die Aufrufe an den Dienst erfolgen über eine benutzerdefinierte Serialisierung, und viele davon beinhalten direkten Zugriff auf die am Rechner angeschlossenen Datenträgervolumes. Ich vermute, dass diese der Integritätsprüfung des Dienstes selbst und der Client-Binärdateien dienen. Viele dieser Aufruftypen sind nicht auf Administratoren beschränkt und können daher genutzt werden, um Rohdaten von lokalen Laufwerken zu lesen (und potenziell zu schreiben).
Mir ist nicht bekannt, wie verbreitet dieser Dienst ist. Das bekannteste Beispiel ist Nitro PDF <= v10. Nalpeiron ist inzwischen auf ein cloudbasiertes Lizenzierungsmodell umgestiegen und scheint dieses Modell nicht mehr zu empfehlen.
Ich habe für den Proof of Concept nur einen grundlegenden Leseaufruf implementiert. Es gibt jedoch weitere Steuercodes, die mehr Funktionalität offenlegen. Das Tool funktioniert gegen das primäre Laufwerk, wenn der Dienst läuft, und liest in Sektorschritten (512 Bytes). Mit entsprechender Motivation sollte es durchaus möglich sein, die gesamte Festplatte zu lesen und die NTFS-Volume-Informationen neu zu erstellen. Eine Übung für den Leser, nehme ich an.
PS C:\> MailOrder.exe c 4096
[+] Requesting sector from c: at offset 4096 ...
[+] Drive data [hex]:
45 46 49 20 50 41 52 54 00 00 01 00 5C 00 00 00 0D 24 5C 77 00 00 00 00 01 00 00 00 00 00 00 00
AF 6D 70 74 00 00 00 00 22 00 00 00 00 00 00 00 8E 6D 70 74 00 00 00 00 96 2F 01 83 CE 70 E7 41
...
Die beiden stärksten Indikatoren für die Ausnutzbarkeit sind:
PS C:\> Get-Service nlsX86cc
Status Name DisplayName
------ ---- -----------
Running nlsX86cc Nalpeiron Licensing Service
\\.\mailslot\nlsX86ccMailslotAbgesehen von der Deinstallation des Dienstes und/oder der Software, für die er verwendet wird, ist mir keine Gegenmaßnahme bekannt. Die Grundlage der Ausnutzbarkeit ist eine schwache ACL auf dem Mailslot, aber ich glaube, sie ist erforderlich, damit die Client-Seite ordnungsgemäß kommunizieren kann.
Ich habe mehrfach versucht, den Hersteller zu kontaktieren, jedoch ohne Antwort. Falls jemand von Nalpeiron bei Details/Behebung behilflich sein möchte, kontaktieren Sie mich bitte.
CVE-2019-19315 vergeben