
CVE-2022-26503 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Veeam Agent for Windows में .NET deserialization के माध्यम से एक स्थानीय विशेषाधिकार वृद्धि कमजोरी है, जो SYSTEM के रूप में मनमाना कोड निष्पादन को सक्षम करता है।
Veeam Agent माइक्रोसॉफ्ट विंडोज के लिए में कमजोरी (CVE-2022-26503) स्थानीय विशेषाधिकार वृद्धि की अनुमति देती है। इस कमजोरी का सफलतापूर्वक शोषण करने वाला हमलावर LOCAL SYSTEM विशेषाधिकारों के साथ मनमाना कोड चला सकता है।
शाउट आउट @ultrayoba को
लागू किया गया पैच डिसीरियलाइज़ेशन का खूनी निशान दिखाता है:

Veeam आधिकारिक KB में उल्लेख है:
Veeam Agent माइक्रोसॉफ्ट विंडोज के लिए Microsoft .NET डेटा सीरियलाइज़ेशन तंत्र का उपयोग करता है। एक स्थानीय उपयोगकर्ता Veeam Agent for Windows Service द्वारा खोले गए नेटवर्क पोर्ट (डिफ़ॉल्ट रूप से TCP 9395), पर दुर्भावनापूर्ण कोड भेज सकता है, जो ठीक से डी-सीरियलाइज़ नहीं होगा।
निर्दिष्ट पोर्ट के पीछे की प्रक्रिया की समीक्षा करने पर Veeam.EndPoint.Service.exe मिलता है

Veeam.EndPoint.Service.exe की समीक्षा करने पर .NET Remoting के लिए VeeamService का पंजीकरण इंगित होता है

पंजीकृत चैनल के साथ संवाद करने वाली प्रक्रियाएं Veeam.EndPoint.Tray.exe के बारे में जानकारी देती हैं, जो दर्शाती है कि इस चैनल का उपयोग Tray प्रक्रिया द्वारा किया जाता है

Tray द्वारा लोड किए गए मॉड्यूल Veeam.Common.Remoting.dll को इंगित करते हैं

सक्षम Secure के साथ TcpClientChannel का उपयोग

