
O CrowdStrike Falcon é uma solução de detecção e resposta de endpoint (EDR) e antivírus (AV) baseada em nuvem. Em cada dispositivo final, um sensor gerenciado em nível de kernel é implantado e faz uso dos recursos baseados em nuvem. O sensor pode ser configurado com proteção contra desinstalação. Ela impede a desinstalação do sensor CrowdStrike Falcon no dispositivo final sem um token gerado uma única vez.
A exploração desta vulnerabilidade permite que um atacante com privilégios administrativos contorne a verificação do token em dispositivos finais Windows e desinstale o sensor do dispositivo sem autorização adequada, removendo efetivamente a proteção EDR e AV do dispositivo.
Versão do sensor vulnerável: 6.44.15806
Trecho do e-mail de reconhecimento da equipe de suporte da Crowdstrike
...
As the referenced CVE was not released in coordination with CrowdStrike, it may be missing some details, however our customers
have been kept up to date on our remediation efforts and the affected sensor versions, including a release of the hotfix for v6.44.15806.
Please see the relevant tech alerts explaining the nature of this issue and the fix releases at
https://supportportal.crowdstrike.com/s/article/Tech-Alert-Uninstall-Protection-Bug-in-Falcon-Sensor-for-Windows
Therefore, I believe you can go ahead and publish the CVE adding the impacted Sensor versions
we were able to test and confirm they are affected.
...
Conforme afirmado no e-mail, a Crowdstrike já corrigiu as versões vulneráveis.
# edit #1
Line 111: std::string cmd = "cmd /c start msiexec /x " + guid;
# edit #2
Line 67: if (g_msiexec_instance_count == 3 || g_msiexec_instance_count == 5) {
.\Falcon-6.44.15806-uninstall.exe "C:\ProgramData\Package Cache\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}v6.44.15806\CsAgent.msi"
Nome da máquina de teste: MOANA
Políticas: EXTRA AGGRESSIVE (todas as opções habilitadas)

Desinstalação em andamento...

Desinstalação concluída (não há mais arquivos dentro do diretório da Crowdstrike) - Reinicialização necessária se o daemon ainda estiver ativo em memória e em execução (isso gerará detecções)

Resultados da Moana inacessíveis via nuvem

Dump do lsass.exe

Fortunato [fox] Lodari, Raffaele Nacca, Walter Oberacher, Davide Bianchin, Luca Bernardi @ Deda Cloud Cybersecurity Team