
Nalpeiron Licensing Service (NLSSRV32) lecture arbitraire de disque [CVE-2019-19315]
Le service de licence Nalpeiron (NLSSRV32.exe) est installé dans le cadre de certaines installations logicielles pour gérer les opérations de licence logicielles privilégiées. Il est associé à un composant client (filechck.dll) qui communique avec le service via des mailslots (d'où le nom).
Les appels sont effectués au service à l'aide d'une sérialisation personnalisée et beaucoup impliquent un accès direct aux volumes de disque attachés à la machine. Je pense qu'ils sont utilisés pour vérifier l'intégrité du service lui-même et des binaires clients. Beaucoup de ces types d'appels ne sont pas restreints aux administrateurs et peuvent donc être utilisés pour lire (et potentiellement écrire) des données brutes à partir de lecteurs locaux.
Je ne sais pas à quel point ce service est courant. L'exemple le plus notable est Nitro PDF <= v10. Nalperion est depuis passé à un modèle de licence basé sur le cloud et ne semble plus recommander ce modèle.
Je n'ai implémenté qu'un appel de lecture de base pour la preuve de concept. Cependant, il existe d'autres codes de contrôle qui exposent plus de fonctionnalités. Il fonctionne sur le lecteur principal lorsque le service est hébergé et lit un secteur par incréments de secteur (512). Si vous étiez motivé, lire tout le disque et recréer les informations du volume NTFS devrait être tout à fait possible. Un exercice pour le lecteur, je suppose.
PS C:\> MailOrder.exe c 4096
[+] Requesting sector from c: at offset 4096 ...
[+] Drive data [hex]:
45 46 49 20 50 41 52 54 00 00 01 00 5C 00 00 00 0D 24 5C 77 00 00 00 00 01 00 00 00 00 00 00 00
AF 6D 70 74 00 00 00 00 22 00 00 00 00 00 00 00 8E 6D 70 74 00 00 00 00 96 2F 01 83 CE 70 E7 41
...
Les deux indicateurs les plus forts d'exploitabilité sont :
PS C:\> Get-Service nlsX86cc
Status Name DisplayName
------ ---- -----------
Running nlsX86cc Nalpeiron Licensing Service
\\.\mailslot\nlsX86ccMailslotEn dehors de la désinstallation du service et/ou du logiciel pour lequel il est utilisé, je n'ai pas connaissance d'une atténuation. La base de l'exploitabilité est une ACL faible sur le mailslot, mais je crois qu'elle est nécessaire pour que le côté client communique correctement.
J'ai essayé de contacter le fournisseur à plusieurs reprises sans réponse. Si quelqu'un de chez Nalpeiron souhaite aider avec des détails/une correction, veuillez me contacter.
CVE-2019-19315 pour cette vulnérabilité