
RSA NetWitness Platform EDR Agent / Contrôle d'accès incorrect - Exécution de code
Agent EDR de la plateforme RSA NetWitness / Contrôle d'accès incorrect - Exécution de code
Lors d'un audit de sécurité de l'agent EDR, j'ai découvert un vecteur inédit permettant de modifier le service avec seulement des droits d'utilisateur standard en ciblant un objet d'événement mémoire Win32 non sécurisé. Le détournement de la configuration du service peut également être effectué si l'exploit est exécuté en tant qu'administrateur.
CVE-2022-47529 permet aux utilisateurs locaux d'empêcher l'agent Windows endpoint d'envoyer les événements au SIEM ou de faire exécuter par l'agent des commandes fournies par l'utilisateur.
Les objets mémoire Win32 non sécurisés dans les agents Windows endpoint de la plateforme NetWitness jusqu'à la version 12.x permettent aux comptes d'utilisateurs Windows locaux et administrateurs de modifier la configuration du service de l'agent endpoint : soit pour le désactiver complètement, soit pour exécuter du code ou des commandes fournis par l'utilisateur, contournant ainsi les fonctions de protection contre la falsification via la modification des ACL.
Fait intéressant, l'agent a été téléchargé sur VirusTotal le 2022-01-05 17:24:32 UTC, des mois avant sa découverte et son signalement.
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[Accès réseau] Local