
MAL-002: Force System Restart via Installed Windows MSIs
Une fois qu'un logiciel est installé avec succès sur le système, un ou plusieurs fichiers MSI fiables apparaîtront dans le dossier “C:\Windows\Installer” et peuvent permettre à un utilisateur à faibles privilèges d'effectuer des actions “réparer” et/ou “modifier” en tant qu'utilisateur “NT Authority\System” sans nécessiter UAC. En utilisant le programme “msiexec.exe” avec l'indicateur “/forcerestart”, si un attaquant parvient à effectuer l'action “réparer”, le système cible sera redémarré.
Note: Plusieurs MSI peuvent nécessiter une authentification administrateur même pour la procédure de réparation, mais il s'agit généralement de l'exception, pas de la norme (par exemple, Vmware Tools).
Le redémarrage d'un serveur Windows en tant qu'utilisateur à faibles privilèges peut être utile lorsque:
Ni Microsoft ni moi ne considérons ceci comme une vulnérabilité à fort impact en soi, donc aucun CVE n'était nécessaire.
Cela dit, je trouve la vulnérabilité plutôt intéressante et j'espère qu'elle sera utile à quelqu'un qui tombera sur ce dépôt.
Cette vulnérabilité nécessite:
Plus de détails et le processus d'exploitation se trouvent dans ce PDF.