
RSA NetWitness Platform EDR Agent / Controle de Acesso Incorreto - Execução de Código
RSA NetWitness Platform EDR Agent / Controle de Acesso Incorreto - Execução de Código
Durante uma auditoria de segurança do agente EDR, descobri um vetor inédito para adulterar o serviço possuindo apenas direitos de usuário padrão, ao mirar um objeto de evento de memória Win32 inseguro. O sequestro da configuração do serviço também pode ser feito se o exploit for executado como administrador.
A CVE-2022-47529 permite que usuários locais impeçam o agente Windows Endpoint de enviar os eventos para o SIEM ou façam o agente executar comandos fornecidos pelo usuário.
Objetos de memória Win32 inseguros nos Agentes Windows Endpoint da Plataforma NetWitness até 12.x permitem que contas de usuário Windows locais e administrador modifiquem a configuração do serviço do agente endpoint: para desativá-lo completamente ou executar código ou comandos fornecidos pelo usuário, contornando assim os recursos de proteção contra adulteração por meio da modificação de ACL.
Curiosamente, o agente foi enviado ao VirusTotal em 2022-01-05 17:24:32 UTC, meses antes da descoberta e do relatório.
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[Acesso à Rede] Local