
#CVE-2019-12889
概要
SailPoint Desktop Password Reset 7.2 には、認証されていない権限昇格の脆弱性が存在します。Windows のログオン画面へのローカルアクセスのみを持つユーザーは、自分の権限を NT AUTHORITY\System に昇格させることができます。攻撃者がこの脆弱性を悪用するには、マシンへのローカルアクセスが必要です。攻撃者は、コンピューターをローカルネットワーク / WAN から切断し、インターネットに接続されたアクセスポイント / ネットワークに接続する必要があります。その時点で、攻撃者はパスワードリセット機能を実行でき、Web ブラウザーが表示されます。ローカル Windows システム関数 (例: ファイルアップロード) を呼び出すサイトを閲覧すると、ローカルファイルシステムが公開されます。そこから、攻撃者は特権コマンドシェルを起動できます。
再現手順:
ログイン画面で、オフィスネットワークから切断し、他の任意の Wi-Fi インターネットアクセスポイントに接続します。次に、[パスワードを忘れた場合] を選択します。
ブラウザーウィンドウがポップアップ表示されますが、パスワードリセットのイントラネットサイトに接続できず、追加オプションを含むエラーメッセージが表示されます。[ページの更新] リンクをクリックします。
ブラウザーウィンドウが更新されたら、[Bing でこのサイトを検索] リンクをクリックします。
Bing の検索ページで、[カメラ] ボタン (画像を使用して検索) をクリックします。
[ビジュアル検索を試す] ポップアップボックスで、[参照] リンクをクリックします。
C:\Windows\System32 フォルダーを表示するエクスプローラーウィンドウが表示されます。[カスタム ファイル] セレクターボックスをクリックし、[すべてのファイル] に変更します。cmd アプリケーションまでスクロールし、それを右クリックして [管理者として実行] オプションを選択します。
右上隅の X ボタンを押して、エクスプローラーと Desktop Password Rest ウィンドウを閉じます。whoami と入力すると、権限 NT AUTHORITY\SYSTEM が表示されます。