
RSA NetWitness Platform EDR Agent / गलत पहुंच नियंत्रण - कोड निष्पादन
RSA NetWitness Platform EDR Agent / गलत पहुंच नियंत्रण - कोड निष्पादन
EDR एजेंट के सुरक्षा ऑडिट के दौरान, मैंने एक नवीन वेक्टर खोजा जो केवल मानक उपयोगकर्ता अधिकारों के साथ सेवा में छेड़छाड़ करने के लिए एक असुरक्षित Win32 मेमोरी इवेंट ऑब्जेक्ट को लक्षित करता है। यदि एक्सप्लॉइट को व्यवस्थापक के रूप में चलाया जाए तो सेवा कॉन्फ़िगरेशन को हाइजैक करना भी संभव है।
CVE-2022-47529 स्थानीय उपयोगकर्ताओं को एंडपॉइंट विंडोज एजेंट को SIEM को इवेंट भेजने से रोकने या एजेंट को उपयोगकर्ता-आपूर्ति किए गए कमांड चलाने के लिए अनुमति देता है।
NetWitness Platform के 12.x तक के एंडपॉइंट विंडोज एजेंट में असुरक्षित Win32 मेमोरी ऑब्जेक्ट स्थानीय और व्यवस्थापक विंडोज उपयोगकर्ता खातों को एंडपॉइंट एजेंट सेवा कॉन्फ़िगरेशन को संशोधित करने की अनुमति देते हैं: या तो इसे पूरी तरह से अक्षम करने के लिए या उपयोगकर्ता-आपूर्ति किए गए कोड या कमांड चलाने के लिए, जिससे ACL संशोधन के माध्यम से टैम्पर-प्रोटेक्शन सुविधाओं को बायपास किया जा सकता है।
दिलचस्प बात यह है कि एजेंट को खोज और रिपोर्ट से महीनों पहले 2022-01-05 17:24:32 UTC पर virustotal पर अपलोड किया गया था।
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[नेटवर्क एक्सेस] स्थानीय