
CVE-2018-18368 SEP Manager EoP Exploit
Nom du produit : Symantec Endpoint Protection Manager Version 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (les versions plus anciennes peuvent également être affectées)
Impact : Élevé. Un utilisateur Windows standard (pas un administrateur) peut escalader vers NT SERVICE\semwebsrv . Avec ce rôle d'utilisateur, il a accès à de nombreux composants SEPM et peut falsifier des fichiers jsp, php et probablement jar. Une prise de contrôle totale de SEPM semble possible. De plus, une escalade supplémentaire vers SYSTEM est possible.
Type de vulnérabilité : Préchargement de DLL
DLL : dbicudtx16.dll
Processus affecté : php-cgi.exe
Vecteur d'attaque : local
Lorsqu'un utilisateur ouvre le SEPM et tente de se connecter, le processus php-cgi.exe est exécuté en tant que NT SERVICE\semwebsrv et tente de charger la dbicudtx16.dll depuis différents emplacements.
L'un des répertoires qu'il parcourt est le répertoire C:\bin32 . Si le répertoire n'existe pas, tout utilisateur peut le créer et y placer une dbicudtx16.dll malveillante.
La DLL sera chargée la prochaine fois qu'une personne tentera de se connecter au SEPM.
À souligner que le répertoire C:\bin32 n'existe pas par défaut, et que tout utilisateur peut créer des dossiers sous C:\ .
Vous trouverez une vidéo détaillée complète au lien suivant :
Quelques repères temporels de la vidéo :
00:00 - 00:50 -> identification
00:51 - 02:27 -> privilèges de l'attaquant
02:28 - 03:05 -> l'attaque
03:06 - 03:50 -> déclenchement de l'escalade
03:51 - 09:23 -> présentation de scénarios d'attaque