
Proof-of-Concept-Exploit für CVE-2019-12889, der eine nicht authentifizierte Rechteausweitung vom Windows-Anmeldebildschirm zu NT AUTHORITY\System über die Funktion zum Zurücksetzen von Passwörtern demonstriert.
#CVE-2019-12889
Zusammenfassung
Eine nicht authentifizierte Privilegieneskalation existiert in SailPoint Desktop Password Reset 7.2. Ein Benutzer mit lokalem Zugriff nur auf den Windows-Anmeldebildschirm kann seine Rechte auf NT AUTHORITY\System erhöhen. Ein Angreifer benötigt lokalen Zugriff auf den Rechner für einen erfolgreichen Exploit. Der Angreifer muss den Computer vom lokalen Netzwerk/WAN trennen und mit einem internetfähigen Access Point/Netzwerk verbinden. Zu diesem Zeitpunkt kann der Angreifer die Passwort-Reset-Funktionalität ausführen, wodurch ein Webbrowser geöffnet wird. Der Aufruf einer Website, die lokale Windows-Systemfunktionen (z. B. Datei-Upload) verwendet, legt das lokale Dateisystem offen. Von dort aus kann ein Angreifer eine privilegierte Befehlsshell starten.
Schritte zur Reproduktion:
Wählen Sie am Anmeldebildschirm „Verbindung zum Büronetzwerk trennen“ und verbinden Sie sich mit einem anderen WLAN-Internetzugangspunkt. Wählen Sie dann „Passwort vergessen“.
Es öffnet sich ein Browserfenster, das jedoch keine Verbindung zur Intranet-Seite zum Zurücksetzen des Passworts herstellen kann und eine Fehlermeldung mit weiteren Optionen anzeigt. Klicken Sie auf den Link „Seite aktualisieren“.
Nachdem das Browserfenster aktualisiert wurde, klicken Sie auf den Link „Auf Bing nach dieser Website suchen“.
Klicken Sie auf der Bing-Suchseite auf die Kamera-Schaltfläche (Suche mit einem Bild).
Klicken Sie im Popup-Fenster „Visuelle Suche versuchen“ auf den Link „Durchsuchen“.
Es erscheint ein Datei-Explorer-Fenster, das den Ordner C:\Windows\System32 anzeigt. Klicken Sie auf das Auswahlfeld „Benutzerdefinierte Dateien“ und ändern Sie es in „Alle Dateien“. Scrollen Sie nach unten zur Anwendung cmd, klicken Sie mit der rechten Maustaste darauf und wählen Sie die Option „Als Administrator ausführen“.
Schließen Sie den Datei-Explorer und das Fenster „Desktop-Passwort zurücksetzen“, indem Sie die Schaltfläche X in der oberen rechten Ecke drücken. Die Eingabe von whoami zeigt die Berechtigungen: NT AUTHORITY\System