
RSA NetWitness Platform EDR Agent / Controllo di accesso errato - Esecuzione di codice
RSA NetWitness Platform EDR Agente / Controllo Accesso Errato - Esecuzione di Codice
Durante un audit di sicurezza dell'agente EDR, ho scoperto un nuovo vettore per manomettere il servizio con solo diritti utente standard, prendendo di mira un oggetto evento di memoria Win32 insicuro. Il dirottamento della configurazione del servizio può essere effettuato anche se si esegue l'exploit come amministratore.
CVE-2022-47529 consente agli utenti locali di impedire all'agente Windows endpoint di inviare eventi al SIEM o di far eseguire all'agente comandi forniti dall'utente.
Oggetti di memoria Win32 insicuri in Endpoint Windows Agents nella NetWitness Platform fino alla versione 12.x consentono agli account utente Windows locali e amministratore di modificare la configurazione del servizio dell'agente endpoint: per disabilitarlo completamente o eseguire codice o comandi forniti dall'utente, bypassando così le funzionalità di protezione anti-manomissione tramite modifica delle ACL.
È interessante notare che l'agente è stato caricato su virustotal il 2022-01-05 alle 17:24:32 UTC, mesi prima della scoperta e della segnalazione.
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[Accesso alla Rete] [Locale]