
public disclosure
प्रभावित एप्लिकेशन: MindManager23_setup.exe
प्लेटफ़ॉर्म: Windows
समस्या: MSI इंस्टॉलर रिपेयर मोड के माध्यम से स्थानीय विशेषाधिकार वृद्धि (EXE हाईजैकिंग रेस कंडीशन)
खोज और रिपोर्ट: Pawel Karwowski और Julian Horoszkiewicz (Eviden Red Team)
प्रस्तावित शमन उपाय: https://learn.microsoft.com/en-us/windows/win32/msi/disablemsi
सार्वजनिक प्रकटीकरण का तर्क: इसे अनिश्चितकाल तक अपने पास रखने से लंबे समय में खतरे पैदा करने वाले अभिकर्ताओं (threat actors) को लाभ होता है (यह समस्या खोजना बहुत आसान है), जबकि उपयोगकर्ता और व्यवस्थापक अंधेरे में रहते हैं, जोखिम से अनजान।
विक्रेता का क्या रुख है? विक्रेता के अनुसार, यह उनकी ज़िम्मेदारी नहीं है, क्योंकि यह भेद्यता एक तृतीय-पक्ष घटक (CVE-2021-41526) में है। हालाँकि, इसका मतलब यह नहीं है कि उनका सॉफ़्टवेयर असुरक्षित नहीं है। हमने मूल रूप से यह समस्या 22.08.2023 को विक्रेता को सूचित की थी। तब से, हम समन्वय प्रयासों में US CERT को शामिल करने के बावजूद भी, उन्हें फिक्स जारी करने के लिए मना नहीं पाए। लंबे समय तक आगे-पीछे संदेशों के आदान-प्रदान के बाद, हम CERT से सहमत हुए कि इस स्थिति में सार्वजनिक प्रकटीकरण ही सही कदम है।
भेद्यता क्या है? जिन सिस्टम पर MindManager23 स्थापित है, वहाँ सामान्य उपयोगकर्ताओं के लिए निम्न कमांड जारी करके इंस्टॉलर को "repair" (मरम्मत) मोड में ट्रिगर करना संभव है: msiexec.exe /fa PATH_TO_INSTALLER_FILE.msi
यह msiexec सेवा को ट्रिगर करता है, जो मरम्मत प्रक्रिया को आगे बढ़ाती है, कई क्रियाएँ चलाती है और, अन्य बातों के अलावा, C:\Users\pk\AppData\Local\Temp निर्देशिका के अंदर फ़ाइलें बनाती है, जिनके फ़ाइलनाम गतिशील रूप से उत्पन्न होते हैं, निम्न पैटर्न में: "wac<चार यादृच्छिक अक्षर या अंक>.tmp", उदाहरण के लिए, wac98DF.tmp। फिर प्रक्रिया उत्पन्न wac****.tmp फ़ाइल (निष्पादन योग्य) का उपयोग NT AUTHORITY/SYSTEM के रूप में चलते हुए, उसमें लिखने और स्वयं की एक छवि लोड करने के लिए करती है।
चूँकि C:\Users\pk\AppData\Local\ निर्देशिका सामान्य उपयोगकर्ता के स्वामित्व में है, C:\Users\pk\AppData\Local\Temp\ निर्देशिका अनुमतियाँ विरासत में लेती है, जिससे सामान्य उपयोगकर्ता के लिए निर्देशिका की सामग्री में हस्तक्षेप करना संभव हो जाता है, उदाहरण के लिए गतिशील रूप से उत्पन्न DLL\EXE फ़ाइलों को अधिलेखित करके।
Mind Manager इंस्टॉलर में विशेषाधिकार वृद्धि एक ज्ञात असुरक्षित घटक - Flexera Installshield के उपयोग के कारण होती है, जो CVE-2021-41526 से प्रभावित है। Mind Manager को Flexera Installshield का अद्यतित संस्करण उपयोग करना चाहिए - या MSI को फिर से पैकेज करना चाहिए ताकि यह "repair mode" का समर्थन न करे, या इसे चलाने के लिए व्यवस्थापकीय विशेषाधिकारों की आवश्यकता हो।
शोषण प्रक्रिया क्या है? शोषण एक पॉवरशेल स्क्रिप्ट की सहायता से किया जाता है जो .MSI फ़ाइल को चलाती है, हमारी रुचि की वैध DLL\EXE की उपस्थिति और निर्माण की जाँच करती है, और Proof of Concept DLL\EXE को बार-बार Appdata\Local\Temp निर्देशिका में कॉपी करती है, प्रभावी रूप से वैध DLL\EXE फ़ाइल को अधिलेखित करती है। चलने के बाद, PoC DLL\EXE फ़ाइल C:\Users\Public में एक poc.txt फ़ाइल बनाती है, साथ ही उस कमांड लाइन को भी जिसने इसे कॉल किया था, और whoami आउटपुट को भी।