
Exploit proof-of-concept per CVE-2022-26503, una vulnerabilità di escalation dei privilegi locale in Veeam Agent for Windows tramite deserializzazione .NET, che consente l'esecuzione arbitraria di codice come SYSTEM.
Vulnerabilità (CVE-2022-26503) in Veeam Agent per Microsoft Windows consente l'escalation dei privilegi locali. Un attaccante che sfrutta con successo questa vulnerabilità potrebbe eseguire codice arbitrario con privilegi LOCAL SYSTEM.
Un ringraziamento a @ultrayoba
La patch implementata mostra le tracce di deserializzazione:

La KB ufficiale di Veeam menziona:
Veeam Agent per Microsoft Windows utilizza i meccanismi di serializzazione dati di Microsoft .NET. Un utente locale potrebbe inviare codice malintenzionato alla porta di rete aperta dal servizio Veeam Agent for Windows (TCP 9395 per impostazione predefinita), che non verrà deserializzato correttamente.
Analizzando il processo associato alla porta specificata si trova Veeam.EndPoint.Service.exe

Analizzando Veeam.EndPoint.Service.exe si nota la registrazione di VeeamService per .NET Remoting

I processi che comunicano con il canale registrato rivelano informazioni su Veeam.EndPoint.Tray.exe, mostrando che questo canale viene utilizzato dal processo Tray

I moduli caricati da Tray indicano Veeam.Common.Remoting.dll

Uso di TcpClientChannel con Secure abilitato

