
CVE-2018-18368 Exploit EoP per SEP Manager
Nome del prodotto: Symantec Endpoint Protection Manager Versione 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (le versioni precedenti potrebbero essere interessate)
Impatto: Alto. Un utente Windows standard (non amministratore) può elevare i propri privilegi a NT SERVICE\semwebsrv . Con questo ruolo utente ha accesso a molti componenti SEPM e può manomettere file jsp,php e probabilmente jar. Sembra possibile il pieno controllo di SEPM. Inoltre, è possibile un'ulteriore escalation a SYSTEM.
Tipo di vulnerabilità: DLL Preloading
DLL: dbicudtx16.dll
Processo interessato: php-cgi.exe
Vettore di attacco: locale
Quando un utente apre SEPM e tenta di accedere, il processo php-cgi.exe viene eseguito come NT SERVICE\semwebsrv e tenta di caricare dbicudtx16.dll da diverse posizioni.
Una delle directory che cerca è C:\bin32 directory . Se la directory non esiste, qualsiasi utente può crearla e inserire un dannoso dbicudtx16.dll .
La dll verrà caricata la prossima volta che qualcuno tenterà di accedere a SEPM.
Per sottolineare che la directory C:\bin32 non esiste per impostazione predefinita, e che qualsiasi utente può creare cartelle in C:\ .
Puoi trovare un video completo e dettagliato al seguente link:
Alcuni momenti del video:
00:00 - 00:50 -> identificazione
00:51 - 02:27 -> privilegi dell'attaccante
02:28 - 03:05 -> l'attacco
03:06 - 03:50 -> attivazione dell'escalation
03:51 - 09:23 -> presentazione di alcuni scenari di attacco