
CVE-2018-18368 SEP Manager EoP Exploit
Nome do Produto: Symantec Endpoint Protection Manager Versão 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (versões mais antigas também podem ser afetadas)
Impacto: Alto. Um usuário padrão do Windows (não administrador) pode escalar para NT SERVICE\semwebsrv. Com essa função de usuário, ele tem acesso a muitos componentes do SEPM e pode adulterar arquivos jsp, php e provavelmente jar. A tomada total do SEPM parece possível. Além disso, uma escalada adicional para SYSTEM é possível.
Tipo de Vulnerabilidade: DLL Preloading
DLL: dbicudtx16.dll
Processo Afetado: php-cgi.exe
Vetor de Ataque: local
Quando um usuário abre o SEPM e tenta fazer login, o processo php-cgi.exe é executado como NT SERVICE\semwebsrv e tenta carregar o dbicudtx16.dll de diferentes locais.
Um dos diretórios que ele procura é o diretório C:\bin32. Se o diretório não existir, qualquer usuário pode criá-lo e colocar um dbicudtx16.dll malicioso.
A dll será carregada na próxima vez que alguém tentar fazer login no SEPM.
Para enfatizar que o diretório C:\bin32 não existe por padrão, e qualquer usuário pode criar pastas em C:\ .
Você pode encontrar um vídeo detalhado completo no seguinte link:
Alguns trechos do vídeo:
00:00 - 00:50 -> identificação
00:51 - 02:27 -> privilégios do atacante
02:28 - 03:05 -> o ataque
03:06 - 03:50 -> acionando a escalada
03:51 - 09:23 -> fornecendo alguns cenários de ataque