
एक स्क्रिप्ट CVE-2022-1257 के लिए PoC है, जो McAfee Agent (Trellix Agent) में उसके डेटाबेस के साथ काम करते समय एक कमजोरी है। यह कमजोरी हमलावरों को McAfee Agent डेटाबेस फ़ाइल (`ma.db`) से क्रेडेंशियल्स प्राप्त करने और डिक्रिप्ट करने की अनुमति देती है, जो अनुचित एन्क्रिप्शन कुंजी प्रबंधन के कारण होती है।
द्वारा निर्मित: scottk817
यह स्क्रिप्ट CVE-2022-1257 के लिए एक PoC है, जो McAfee Agent (Trellix Agent) में इसके डेटाबेस के साथ काम करते समय एक कमजोरी है। यह कमजोरी हमलावरों को अनुचित एन्क्रिप्शन कुंजी हैंडलिंग के कारण McAfee Agent डेटाबेस फ़ाइल (ma.db) से क्रेडेंशियल प्राप्त करने और डिक्रिप्ट करने की अनुमति देती है।
यह स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए है। इसे उन सिस्टम पर उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है। सिस्टम और डेटा तक अनधिकृत पहुंच अवैध और अनैतिक है।
CVE-2022-1257 जैसा कि NIST द्वारा वर्णित है:
Linux, macOS, और Windows के लिए MA 5.7.6 से पहले के संस्करण में संवेदनशील जानकारी का असुरक्षित भंडारण कमजोरी एक स्थानीय उपयोगकर्ता को ma.db में भंडारण के माध्यम से संवेदनशील जानकारी तक पहुंच प्राप्त करने की अनुमति देती है। संवेदनशील जानकारी को एन्क्रिप्टेड डेटाबेस फ़ाइलों में स्थानांतरित कर दिया गया है।
यह स्क्रिप्ट प्रदर्शित करती है कि हमलावर इस कमजोरी का शोषण कैसे कर सकता है:
ma.db फ़ाइल को एक अस्थायी स्थान पर कॉपी करना।winsqlite3.dll: यह DLL फ़ाइल SQLite संचालन के लिए उपलब्ध होनी चाहिए, Windows 11 में मूल रूप से आती है।winsqlite3.dll आपके सिस्टम पर उपलब्ध है, यह Windows 11 के साथ मूल रूप से आता है।ma.db) तक पहुंच है। यह आमतौर पर C:\ProgramData\McAfee\Agent\DB\ma.db पर स्थित होता है।PowerShell में निम्नलिखित कमांड के साथ स्क्रिप्ट चलाएँ:
.\CVE-2022-1257.ps1
स्क्रिप्ट डेटाबेस से उपयोगकर्ता नाम और डिक्रिप्ट किए गए पासवर्ड को CSV प्रारूप में आउटपुट करेगी:
Username,Password
user1,password1
user2,password2
यदि आप इसका उपयोग किसी मूल्यांकन में कर रहे हैं, तो स्क्रिप्ट को स्वच्छ करना और Invoke-Obfuscate के साथ अस्पष्ट करना मूल्यवान हो सकता है।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।