
RSA NetWitness Platform EDR Agent / Неверный контроль доступа - Выполнение кода
RSA NetWitness Platform EDR Agent / Неправильный контроль доступа - Выполнение кода
В ходе аудита безопасности EDR-агента я обнаружил новый вектор для вмешательства в работу службы, имея только права стандартного пользователя, путём воздействия на небезопасный объект события памяти Win32. Перехват конфигурации службы также возможен при запуске эксплойта с правами администратора.
CVE-2022-47529 позволяет локальным пользователям остановить отправку событий от агента Endpoint Windows в SIEM или заставить агента выполнять предоставленные пользователем команды.
Небезопасные объекты памяти Win32 в агентах Endpoint Windows платформы NetWitness до версии 12.x позволяют локальным учётным записям Windows и учётным записям администраторов изменять конфигурацию службы конечного агента: либо полностью отключить её, либо выполнить предоставленный пользователем код или команды, тем самым обходя функции защиты от несанкционированного вмешательства путём изменения ACL.
Интересно, что агент был загружен на VirusTotal 2022-01-05 17:24:32 UTC за несколько месяцев до обнаружения и отчёта.
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[Сетевой доступ] Local