
CVE-2018-18368 SEP Manager EoP एक्सप्लॉइट
उत्पाद नाम: Symantec Endpoint Protection Manager Version 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (पुराने संस्करण भी प्रभावित हो सकते हैं)
प्रभाव: उच्च. एक सामान्य विंडोज उपयोगकर्ता (एडमिन नहीं) NT SERVICE\semwebsrv तक विशेषाधिकार बढ़ा सकता है। इस उपयोगकर्ता भूमिका के साथ उसकी पहुंच SEPM के कई घटकों तक होती है और वह jsp,php और संभवतः jar फ़ाइलों के साथ छेड़छाड़ कर सकता है। SEPM का पूर्ण अधिग्रहण संभव प्रतीत होता है। इसके अलावा, SYSTEM तक आगे विशेषाधिकार वृद्धि संभव है।
भेद्यता प्रकार: DLL प्रीलोडिंग
DLL: dbicudtx16.dll
प्रभावित प्रक्रिया: php-cgi.exe
हमला वेक्टर: स्थानीय
जब कोई उपयोगकर्ता SEPM खोलता है और लॉगिन करने का प्रयास करता है, तो php-cgi.exe प्रक्रिया NT SERVICE\semwebsrv के रूप में निष्पादित होती है और dbicudtx16.dll को विभिन्न स्थानों से लोड करने का प्रयास करती है।
जिन निर्देशिकाओं को यह खोजता है उनमें से एक C:\bin32 निर्देशिका है। यदि निर्देशिका मौजूद नहीं है, तो कोई भी उपयोगकर्ता इसे बना सकता है और एक दुर्भावनापूर्ण dbicudtx16.dll रख सकता है।
अगली बार जब कोई SEPM में लॉगिन करने का प्रयास करेगा तो यह dll लोड हो जाएगी।
इस बात पर ज़ोर देने के लिए कि C:\bin32 निर्देशिका डिफ़ॉल्ट रूप से मौजूद नहीं है, और कोई भी उपयोगकर्ता C:\ के अंतर्गत फ़ोल्डर बना सकता है।
आप निम्न लिंक पर पूरा विस्तृत वीडियो पा सकते हैं:
वीडियो के कुछ समय-अंतराल:
00:00 - 00:50 -> पहचान
00:51 - 02:27 -> हमलावर के विशेषाधिकार
02:28 - 03:05 -> हमला
03:06 - 03:50 -> विशेषाधिकार वृद्धि को ट्रिगर करना
03:51 - 09:23 -> कुछ हमले के परिदृश्य प्रदान करना