
विंडोज EDR एजेंटों को ऑब्जेक्ट मैनेजर के नेमस्पेस में एक स्वयं का IPC ऑब्जेक्ट पंजीकृत करके ब्लॉक करना (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671)
विंडोज EDR एजेंटों को ऑब्जेक्ट मैनेजर के नेमस्पेस में अपने स्वयं के IPC ऑब्जेक्ट को पंजीकृत करके अवरुद्ध करना (CVE-2023-3280, CVE-2024-5909, CVE-2024-20671 और बिना असाइन किए गए CVE वाले अन्य)
इस रिपॉजिटरी में उदाहरण कोड शामिल है जो दर्शाता है कि अधिकांश परीक्षण किए गए विंडोज EDR एजेंटों में मौजूद DoS कमजोरियों का शोषण कैसे किया जाए। यह कम विशेषाधिकार वाले उपयोगकर्ता द्वारा प्राप्त किया जा सकता है।
इस कमजोरी का विवरण देने वाला संबंधित ब्लॉग पोस्ट यहां पाया जा सकता है: IG-Labs ब्लॉग
अधिकांश विंडोज EDR एजेंट अपने विभिन्न घटकों के बीच इंटर-प्रोसेस संचार (IPC) पर निर्भर करते हैं। यदि कोई हमलावर EDR एजेंट के प्रारंभ होने से पहले एक विशिष्ट ऑब्जेक्ट (जैसे, Cortex के लिए \RPC Control\Palo-Alto-Networks-Traps-DB-Rpc) पंजीकृत करता है, तो EDR के उपयोगकर्ता-मोड घटक स्टार्टअप पर क्रैश हो जाएंगे। इससे EDR पूरी तरह से निष्क्रिय हो जाता है।
इस शोषण के प्रभावी होने के लिए सिस्टम रीबूट आवश्यक है। यह EDR अपडेट के दौरान भी संभावित रूप से शोषणीय है।
प्रदान किया गया उदाहरण कोड CVE-2023-3280 कमजोरी को प्रदर्शित करता है।
ALPC पोर्ट के बजाय, नामित पाइप्स का उपयोग भी समान परिणाम प्राप्त करने के लिए किया जा सकता है। संभावना है कि इस प्रकार की अन्य अनपैच की गई कमजोरियां हैं, क्योंकि हम सभी EDR विक्रेताओं का परीक्षण नहीं कर पाए हैं।