
RSA NetWitness Platform EDR Agent / Control de acceso incorrecto - Ejecución de código
RSA NetWitness Platform EDR Agent / Control de acceso incorrecto - Ejecución de código
Durante una auditoría de seguridad del agente EDR descubrí un vector novedoso para manipular el servicio con solo derechos de usuario estándar al apuntar a un objeto de evento de memoria Win32 inseguro. El secuestro de la configuración del servicio también se puede realizar si se ejecuta el exploit como administrador.
CVE-2022-47529 permite a los usuarios locales detener el envío de eventos del agente de Endpoint Windows al SIEM o hacer que el agente ejecute comandos proporcionados por el usuario.
Los objetos de memoria Win32 inseguros en los agentes de Endpoint Windows de NetWitness Platform hasta 12.x permiten a las cuentas de usuario locales y de administrador de Windows modificar la configuración del servicio del agente endpoint: ya sea deshabilitarlo por completo o ejecutar código o comandos proporcionados por el usuario, evadiendo así las funciones de protección contra manipulaciones mediante la modificación de ACL.
Curiosamente, el agente se subió a virustotal el 2022-01-05 17:24:32 UTC, meses antes del hallazgo y el informe.
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[Acceso a la red] Local