
Exploit proof-of-concept per CVE-2022-1257 che estrae e decifra le credenziali memorizzate dal database dell'agente McAfee (ma.db) utilizzando PowerShell.
Realizzato da scottk817
Questo script è un PoC per CVE-2022-1257, una vulnerabilità in McAfee Agent (Trellix Agent) durante l'interazione con il suo database. La vulnerabilità consente agli aggressori di recuperare e decifrare le credenziali dal file del database di McAfee Agent (ma.db) a causa di una gestione impropria delle chiavi di crittografia.
Questo script è destinato esclusivamente a scopi educativi. Non utilizzarlo su sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione. L'accesso non autorizzato a sistemi e dati è illegale e non etico.
CVE-2022-1257 come descritto da NIST:
Vulnerabilità di archiviazione non sicura di informazioni sensibili in MA per Linux, macOS e Windows precedente alla versione 5.7.6 consente a un utente locale di ottenere accesso a informazioni sensibili attraverso l'archiviazione in ma.db. Le informazioni sensibili sono state spostate in file di database crittografati.
Questo script dimostra come un aggressore potrebbe sfruttare questa vulnerabilità:
ma.db in una posizione temporanea per evitare conflitti di blocco.winsqlite3.dll: Questo file DLL deve essere disponibile per le operazioni SQLite, è nativamente presente in Windows 11.winsqlite3.dll sia disponibile sul sistema, è nativamente presente in Windows 11.ma.db). Di solito si trova in C:\ProgramData\McAfee\Agent\DB\ma.db.Eseguire lo script in PowerShell con il seguente comando:
.\CVE-2022-1257.ps1
Lo script restituirà i nomi utente e le password decifrate dal database in formato CSV:
Username,Password
user1,password1
user2,password2
Se lo stai utilizzando in un assessment, potrebbe essere utile sanificare lo script e offuscarlo con Invoke-Obfuscate
Questo progetto è concesso in licenza MIT - vedi il file LICENSE per i dettagli.