
CVE-2018-18368 SEP Manager EoP Exploit
Название продукта: Symantec Endpoint Protection Manager версии 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (более старые версии также могут быть затронуты)
Влияние: Высокое. Обычный пользователь Windows (не администратор) может повысить привилегии до NT SERVICE\semwebsrv . С этой ролью он имеет доступ ко многим компонентам SEPM и может изменять jsp,php и, вероятно, jar файлы. Полный захват SEPM представляется возможным. Более того, возможно дальнейшее повышение до SYSTEM.
Тип уязвимости: Предварительная загрузка DLL (DLL Preloading)
DLL: dbicudtx16.dll
Затронутый процесс: php-cgi.exe
Вектор атаки: локальный
Когда пользователь открывает SEPM и пытается войти в систему, процесс php-cgi.exe выполняется как NT SERVICE\semwebsrv и пытается загрузить dbicudtx16.dll из различных мест.
Одним из каталогов, в которых он ищет, является каталог C:\bin32 . Если каталог не существует, любой пользователь может его создать и поместить туда вредоносный dbicudtx16.dll .
DLL загрузится при следующей попытке входа в SEPM.
Следует подчеркнуть, что каталог C:\bin32 по умолчанию не существует, и любой пользователь может создавать папки в C:\ .
Полное подробное видео можно найти по следующей ссылке:
Некоторые временные метки видео:
00:00 - 00:50 -> идентификация
00:51 - 02:27 -> привилегии атакующего
02:28 - 03:05 -> атака
03:06 - 03:50 -> запуск повышения привилегий
03:51 - 09:23 -> демонстрация некоторых сценариев атаки