
CVE-2022-38532 - Vulnerabilidad de escalada de privilegios local en MSI Center Application

La vulnerabilidad existe en "C_Features" de MSI.CentralServer.exe. MSI.CentralServer.exe es una aplicación que recopila información sobre tu sistema y colabora con MSI.TerminalServer.exe. La función ExecuteTask, a la que podemos llamar desde "CMD_AutoUpdateSDK", nos da la oportunidad de ejecutar un ejecutable con parámetros personalizados con privilegios administrativos. El puerto relacionado solo es visible desde localhost.

Puedes desensamblar fácilmente MSI.CentralServer.exe con cualquier desensamblador de .NET. El propio Central Server escucha en el puerto 32682 desde localhost; podemos encontrar el código fuente del manejador en "C_Features". Solo hay que mirar la función CMD_AutoUpdateSDK para ver la vulnerabilidad. Abusamos de esta función (es el actualizador automático de MSI Center). Recibe el payload proporcionado por el usuario, lo divide en varias partes para ejecutar el comando con parámetros personalizados.

Esta es la función principal que nuestra función utiliza para ejecutar el PE proporcionado con argumentos personalizados:

Puedes generar tu propio payload, pasarlo a hexadecimal y ejecutar el script en el equipo local. El POC crea un usuario llamado "hacker" con la contraseña "hacker123" y lo agrega al grupo de Administradores.
Vídeo de prueba de concepto: https://user-images.githubusercontent.com/64528432/188067866-f30fe089-db76-4cc0-81ce-f74871769b33.mp4