
#CVE-2019-12889
요약
SailPoint Desktop Password Reset 7.2에는 인증되지 않은 권한 상승 취약점이 존재합니다. Windows 로그온 화면에만 로컬로 접근할 수 있는 사용자는 자신의 권한을 NT AUTHORITY\System으로 상승시킬 수 있습니다. 공격자는 성공적인 악용을 위해 머신에 대한 로컬 접근 권한이 필요합니다. 공격자는 컴퓨터를 로컬 네트워크/WAN에서 분리하고 인터넷에 연결된 액세스 포인트/네트워크에 연결해야 합니다. 그 시점에서 공격자는 비밀번호 재설정 기능을 실행할 수 있으며, 이로 인해 웹 브라우저가 노출됩니다. 로컬 Windows 시스템 함수(예: 파일 업로드)를 호출하는 사이트를 탐색하면 로컬 파일 시스템이 노출됩니다. 거기에서 공격자는 권한 있는 명령 셸을 실행할 수 있습니다.
재현 단계:
로그인 화면에서 사무실 네트워크 연결을 끊고 다른 Wi-Fi 인터넷 액세스 포인트에 연결합니다. 그런 다음 비밀번호 찾기(Forgot Password)를 선택합니다.
브라우저 창이 팝업되지만 비밀번호 재설정 인트라넷 사이트에 연결하지 못하고 추가 옵션이 포함된 오류 메시지가 표시됩니다. 페이지 새로 고침(Refresh the page) 링크를 클릭합니다.
브라우저 창이 새로 고쳐지면 Bing에서 이 사이트 검색(Search for this site on Bing) 링크를 클릭합니다.
Bing 검색 페이지에서 카메라 버튼(이미지로 검색)을 클릭합니다.
Try Visual Search 팝업 상자에서 찾아보기(browse) 링크를 클릭합니다.
파일 탐색기 창이 나타나며 C:\Windows\System32 폴더가 표시됩니다. 파일 형식 선택 상자(Custom Files)를 클릭하고 모든 파일(All Files)로 변경합니다. 아래로 스크롤하여 cmd 응용 프로그램을 마우스 오른쪽 버튼으로 클릭하고 관리자 권한으로 실행(Run as administrator) 옵션을 선택합니다.
오른쪽 상단 모서리에 있는 X 버튼을 눌러 파일 탐색기와 Desktop Password Rest 창을 닫습니다. whoami를 입력하면 권한이 NT AUTHORITY\SYSTEM으로 표시됩니다.