
Nalpeiron Licensing Service (NLSSRV32) lectura arbitraria de disco [CVE-2019-19315]
El Servicio de Licencias de Nalpeiron (NLSSRV32.exe) se instala como parte de ciertas instalaciones de software para gestionar operaciones privilegiadas de licencias de software. Está emparejado con un componente cliente (filechck.dll) que se comunica con el servicio a través de mailslots (de ahí el nombre).
Las llamadas al servicio se realizan mediante serialización personalizada y muchas implican acceso directo a los volúmenes de disco conectados a la máquina. Creo que se utilizan para verificar la integridad del propio servicio y de los binarios del cliente. Muchos de estos tipos de llamada no están restringidos a administradores y, por lo tanto, pueden usarse para leer (y potencialmente escribir) datos sin procesar de las unidades locales.
No sé lo común que es este servicio. El ejemplo más notable es Nitro PDF <= v10. Nalperion se ha movido desde entonces a un modelo de licencias basado en la nube y parece que ya no recomienda este modelo.
Solo he implementado una llamada de lectura básica para la prueba de concepto. Sin embargo, hay más códigos de control que exponen más funcionalidad. Funciona contra la unidad principal cuando el servicio está alojado, y lee un sector en incrementos de sector (512). Si estuvieras motivado, leer todo el disco y recrear la información del volumen NTFS debería ser totalmente posible. Un ejercicio para el lector, supongo.
PS C:\> MailOrder.exe c 4096
[+] Requesting sector from c: at offset 4096 ...
[+] Drive data [hex]:
45 46 49 20 50 41 52 54 00 00 01 00 5C 00 00 00 0D 24 5C 77 00 00 00 00 01 00 00 00 00 00 00 00
AF 6D 70 74 00 00 00 00 22 00 00 00 00 00 00 00 8E 6D 70 74 00 00 00 00 96 2F 01 83 CE 70 E7 41
...
Los dos indicadores más sólidos de explotabilidad son:
PS C:\> Get-Service nlsX86cc
Status Name DisplayName
------ ---- -----------
Running nlsX86cc Nalpeiron Licensing Service
\\.\mailslot\nlsX86ccMailslotAparte de desinstalar el servicio y/o el software para el que se utiliza, no conozco una mitigación. La base de la explotabilidad es una ACL débil en el mailslot, pero creo que es necesaria para que el lado del cliente se comunique correctamente.
He intentado ponerme en contacto con el proveedor en múltiples ocasiones sin obtener respuesta. Si alguien de Nalpeiron desea ayudar con detalles o remediación, por favor contáctame.
CVE-2019-19315 para esta vulnerabilidad