
Preuve de concept d'exploitation pour CVE-2022-1257 qui extrait et déchiffre les identifiants stockés dans la base de données de l'agent McAfee (ma.db) à l'aide de PowerShell.
Créé par scottk817
Ce script est un PoC pour CVE-2022-1257, une vulnérabilité dans McAfee Agent (Trellix Agent) lors de l'utilisation de sa base de données. La vulnérabilité permet aux attaquants de récupérer et de déchiffrer les identifiants du fichier de base de données McAfee Agent (ma.db) en raison d'une gestion inappropriée des clés de chiffrement.
Ce script est destiné uniquement à des fins éducatives. Ne l'utilisez pas sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas l'autorisation explicite de tester. L'accès non autorisé aux systèmes et aux données est illégal et contraire à l'éthique.
CVE-2022-1257 tel que décrit par le NIST :
La vulnérabilité de stockage non sécurisé d'informations sensibles dans MA pour Linux, macOS et Windows avant la version 5.7.6 permet à un utilisateur local d'accéder à des informations sensibles via le stockage dans ma.db. Les informations sensibles ont été déplacées vers des fichiers de base de données chiffrés.
Ce script démontre comment un attaquant pourrait exploiter cette vulnérabilité en :
ma.db vers un emplacement temporaire pour éviter les conflits de verrouillage.winsqlite3.dll : Ce fichier DLL doit être disponible pour les opérations SQLite, il est fourni nativement avec Windows 11.winsqlite3.dll est disponible sur votre système, il est fourni nativement avec Windows 11.ma.db). Elle se trouve généralement à l'emplacement C:\ProgramData\McAfee\Agent\DB\ma.db.Exécutez le script dans PowerShell avec la commande suivante :
.\CVE-2022-1257.ps1
Le script affichera les noms d'utilisateur et les mots de passe déchiffrés de la base de données au format CSV :
Username,Password
user1,password1
user2,password2
Si vous l'utilisez lors d'une évaluation, il peut être utile de nettoyer le script et de l'obfusquer avec Invoke-Obfuscate
Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.