
Exploração de prova de conceito para CVE-2022-26503, uma vulnerabilidade de escalada local de privilégios no Veeam Agent para Windows via desserialização .NET, permitindo execução arbitrária de código como SYSTEM.
A vulnerabilidade (CVE-2022-26503) no Veeam Agent para Microsoft Windows permite escalada de privilégios local. Um atacante que explorasse essa vulnerabilidade com sucesso poderia executar código arbitrário com privilégios de LOCAL SYSTEM.
Créditos a @ultrayoba
A correção implementada mostra o rastro de sangue da desserialização:

A KB oficial da Veeam menciona:
O Veeam Agent para Microsoft Windows usa mecanismos de serialização de dados do Microsoft .NET. Um usuário local pode enviar código malicioso para a porta de rede aberta pelo Veeam Agent for Windows Service (TCP 9395 por padrão), que não será desserializado corretamente.
A análise do processo por trás da porta especificada resulta na descoberta de Veeam.EndPoint.Service.exe

A análise de Veeam.EndPoint.Service.exe indica o registro de VeeamService para .NET Remoting

Os processos que se comunicam com o canal registrado revelam informações sobre Veeam.EndPoint.Tray.exe, mostrando que esse canal é usado pelo processo Tray

Os módulos carregados pelo Tray indicam Veeam.Common.Remoting.dll

Uso de TcpClientChannel com Secure habilitado

