
Exploit de prueba de concepto para CVE-2022-1257 que extrae y descifra credenciales almacenadas de la base de datos del Agente McAfee (ma.db) usando PowerShell.
Creado por scottk817
Este script es un PoC para CVE-2022-1257, una vulnerabilidad en el agente McAfee (agente Trellix) al trabajar con su base de datos. La vulnerabilidad permite a los atacantes recuperar y descifrar credenciales del archivo de base de datos del agente McAfee (ma.db) debido a un manejo incorrecto de la clave de cifrado.
Este script está destinado únicamente a fines educativos. No lo use en sistemas que no posea o para los que no tenga permiso explícito de prueba. El acceso no autorizado a sistemas y datos es ilegal y poco ético.
CVE-2022-1257 según lo describe NIST:
Vulnerabilidad de almacenamiento inseguro de información sensible en MA para Linux, macOS y Windows anterior a 5.7.6 permite que un usuario local obtenga acceso a información sensible a través del almacenamiento en ma.db. La información sensible se ha movido a archivos de base de datos cifrados.
Este script demuestra cómo un atacante podría explotar esta vulnerabilidad al:
ma.db a una ubicación temporal para evitar contención de bloqueos.winsqlite3.dll: Este archivo DLL debe estar disponible para operaciones SQLite, viene de forma nativa en Windows 11.winsqlite3.dll esté disponible en su sistema, viene de forma nativa con Windows 11.ma.db). Normalmente se encuentra en C:\ProgramData\McAfee\Agent\DB\ma.db.Ejecute el script en PowerShell con el siguiente comando:
.\CVE-2022-1257.ps1
El script generará los nombres de usuario y las contraseñas descifradas de la base de datos en formato CSV:
Username,Password
user1,password1
user2,password2
Si está utilizando esto en una evaluación, puede ser valioso sanitizar el script y ofuscar con Invoke-Obfuscate
Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para más detalles.