
RSA NetWitness Platform EDR Agent / 잘못된 접근 제어 - 코드 실행
RSA NetWitness Platform EDR Agent / 잘못된 접근 제어 - 코드 실행
EDR 에이전트의 보안 감사 중에, 불안전한 Win32 메모리 이벤트 객체를 대상으로 표준 사용자 권한만으로 서비스를 변조할 수 있는 새로운 벡터를 발견했습니다. 익스플로잇을 관리자로 실행하면 서비스 구성을 가로챌 수도 있습니다.
CVE-2022-47529는 로컬 사용자가 엔드포인트 Windows 에이전트가 SIEM으로 이벤트를 전송하는 것을 중단시키거나, 에이전트가 사용자가 제공한 명령을 실행하도록 할 수 있습니다.
NetWitness Platform 12.x까지의 Endpoint Windows Agents에 있는 불안전한 Win32 메모리 객체는 로컬 및 관리자 Windows 사용자 계정이 엔드포인트 에이전트 서비스 구성을 수정할 수 있게 합니다: 완전히 비활성화하거나 사용자 제공 코드 또는 명령을 실행하여, ACL 수정을 통해 변조 방지 기능을 우회합니다.
흥미롭게도, 에이전트는 발견 및 보고되기 몇 달 전인 2022-01-05 17:24:32 UTC에 virustotal에 업로드되었습니다.
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[네트워크 액세스] 로컬