
Sherpa Connector Service의 Unquoted Service Path 권한 상승 취약점.
Windows에서 Sherpa Connector Service 버전 2020.2.20328.2050에는 따옴표가 없는 서비스 경로(unquoted service path) 취약점이 존재하여, 관리자 권한을 가진 로컬 인증 사용자가 LocalSystem 권한으로 악성 실행 파일을 실행할 수 있습니다. 제대로 구성되지 않은 시스템에서 낮은 권한의 사용자가 "Sherpa Software" 또는 "Sherpa Connector" 디렉터리에 쓸 수 있는 경우, 이를 사용하여 권한을 LocalSystem으로 상승시킬 수 있습니다.

C:>wmic service get name,displayname,pathname,startmode | findstr /i "sherpa" | findstr /i "auto" |findstr /i /v "c:\windows\" |findstr /i /v """
Sherpa Connector Service Sherpa Connector Service C:\Program Files\Sherpa Software\Sherpa Connector\SherpaConnectorService.exe Auto

C:>sc qc "Sherpa Connector Service"
[SC] QueryServiceConfig SUCCESS
SERVICE_NAME: Sherpa Connector Service TYPE : 10 WIN32_OWN_PROCESS START_TYPE : 2 AUTO_START ERROR_CONTROL : 1 NORMAL BINARY_PATH_NAME : C:\Program Files\Sherpa Software\Sherpa Connector\SherpaConnectorService.exe LOAD_ORDER_GROUP : TAG : 0 DISPLAY_NAME : Sherpa Connector Service DEPENDENCIES : wmiApSrv SERVICE_START_NAME : LocalSystem