
Macro Expert <= 4.9.4 - Небезопасные разрешения, повышение привилегий
Macro Expert <= 4.9.4 - Повышение привилегий через небезопасные разрешения
Уязвимость небезопасных разрешений в Macro Expert 4.9.4 и более ранних версиях позволяет локальному непривилегированному злоумышленнику выполнять произвольный код от имени SYSTEM с помощью специально созданного скрипта путем замены исполняемого файла MacroService.exe, находящегося в контролируемом пути.
имя службы: Macro Expert
Разрешения пути: c:\program files (x86)\grasssoft\macro expert
C:\>icacls "C:\Program Files (x86)\GrassSoft\Macro Expert"
C:\Program Files (x86)\GrassSoft\Macro Expert BUILTIN\Users:(OI)(CI)(M)
NT SERVICE\TrustedInstaller:(I)(F)
NT SERVICE\TrustedInstaller:(I)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(I)(F)
NT AUTHORITY\SYSTEM:(I)(OI)(CI)(IO)(F)
BUILTIN\Administrators:(I)(F)
BUILTIN\Administrators:(I)(OI)(CI)(IO)(F)
BUILTIN\Users:(I)(RX)
BUILTIN\Users:(I)(OI)(CI)(IO)(GR,GE)
CREATOR OWNER:(I)(OI)(CI)(IO)(F)
APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(I)(RX)
APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(I)(OI)(CI)(IO)(GR,GE)
Файлы в этом пути могут быть изменены непривилегированными пользователями, вредоносными процессами и/или злоумышленниками. Служба "Macro Expert", работающая в контексте SYSTEM, будет запускать "MacroService.exe" из этого каталога. Если злоумышленник заменит исполняемый файл с именем "MacroService.exe" в этом каталоге, служба непреднамеренно выполнит эти вредоносные двоичные файлы при перезагрузке, запуская их с привилегиями SYSTEM.
Alaa Kachouh