
Wondershare Filmora v.13.0.51 - Escalation dei privilegi per permessi non sicuri
Wondershare Filmora v.13.0.51 - Escalation dei privilegi tramite permessi insicuri
La vulnerabilità di permessi insicuri in Wondershare Filmora e versioni precedenti permette a un utente locale non privilegiato di eseguire codice arbitrario come SYSTEM tramite uno script creato ad hoc nel percorso controllabile C:\Users%username%\AppData\Local\Wondershare\Wondershare NativePush.
Autorizzazione del percorso: C:\Users%username%\AppData\Local\Wondershare\Wondershare NativePush
I permessi insicuri della cartella concedono accesso completo a tutti gli utenti dell'host.
C:\Users\%username%\AppData\Local\Wondershare\Wondershare NativePush
BUILTIN\Users:(OI)(CI)(F)
NT AUTHORITY\SYSTEM:(I)(OI)(CI)(F)
BUILTIN\Administrators:(I)(OI)(CI)(F)
DESKTOP-LF5STJ1\test:(I)(OI)(CI)(F)
L'installazione della soluzione crea una cartella insicura dove si trova il binario WsNativePushService.exe, e questo permette a un utente malintenzionato di manipolare il contenuto dei file o modificare i file legittimi (ad esempio, VWsNativePushService.exe che viene eseguito con privilegi SYSTEM) per compromettere il sistema o ottenere privilegi elevati come utente SYSTEM. Il metodo di abuso consiste nel sostituire l'originale WsNativePushService.exe con uno malevolo e riavviare il sistema in modo che il servizio si riavvii ed esegua il codice desiderato come SYSTEM.
Alaa Kachouh