
CVE-2018-18368 SEP Manager EoP Exploit
Nombre del producto: Symantec Endpoint Protection Manager Version 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (las versiones anteriores también pueden verse afectadas)
Impacto: Alto. Un usuario estándar de Windows (no administrador) puede escalar a NT SERVICE\semwebsrv . Con este rol de usuario tiene acceso a muchos de los componentes de SEPM y puede manipular archivos jsp,php y probablemente jar. Parece posible tomar el control total de SEPM. Además, es posible una escalada posterior a SYSTEM.
Tipo de vulnerabilidad: DLL Preloading
DLL: dbicudtx16.dll
Proceso afectado: php-cgi.exe
Vector de ataque: local
Cuando un usuario abre el SEPM e intenta iniciar sesión, el proceso php-cgi.exe se ejecuta como NT SERVICE\semwebsrv e intenta cargar la dbicudtx16.dll desde diferentes ubicaciones.
Uno de los directorios que busca es el directorio C:\bin32 . Si el directorio no existe, cualquier usuario puede crearlo y colocar una dbicudtx16.dll maliciosa.
La dll se cargará la próxima vez que alguien intente iniciar sesión en el SEPM.
Cabe destacar que el directorio C:\bin32 no existe por defecto, y cualquier usuario puede crear carpetas en C:\ .
Puedes encontrar un video detallado completo en el siguiente enlace:
Algunos momentos del video:
00:00 - 00:50 -> identificación
00:51 - 02:27 -> privilegios del atacante
02:28 - 03:05 -> el ataque
03:06 - 03:50 -> desencadenando la escalada
03:51 - 09:23 -> presentando algunos escenarios de ataque