
CVE-2018-18368 SEP Manager EoP Exploit
产品名称: Symantec Endpoint Protection Manager Version 14 (14 MP1) .2 build 1023 (14.2.1023.0100) - (旧版本可能也受影响)
影响: 高。一个标准Windows用户(非管理员)可以提升到 NT SERVICE\semwebsrv。通过此用户角色,他可以访问许多SEPM组件,并篡改jsp、php以及可能的jar文件。似乎完全接管SEPM是可能的。此外,还可以进一步提升到SYSTEM。
漏洞类型: DLL预加载
DLL: dbicudtx16.dll
受影响进程: php-cgi.exe
攻击向量: 本地
当用户打开SEPM并尝试登录时,php-cgi.exe进程以 NT SERVICE\semwebsrv 身份执行,并尝试从不同位置加载 dbicudtx16.dll。
它搜索的目录之一是 C:\bin32 目录。如果该目录不存在,任何用户都可以创建它并放入恶意的dbicudtx16.dll。
该dll将在下次有人尝试登录SEPM时加载。
需要强调的是,目录C:\bin32默认不存在,并且任何用户都可以在C:\下创建文件夹。
您可以在以下链接找到完整的详细视频:
视频的一些时间点:
00:00 - 00:50 -> 识别
00:51 - 02:27 -> 攻击者权限
02:28 - 03:05 -> 攻击过程
03:06 - 03:50 -> 触发提权
03:51 - 09:23 -> 提供一些攻击场景