RSA NetWitness Platform EDR代理 / 不正确的访问控制 - 代码执行
在对EDR代理进行安全审计期间,我发现了一种新型攻击向量,仅凭标准用户权限即可通过针对不安全的Win32内存事件对象来篡改服务。如果以管理员身份运行漏洞利用程序,还可以劫持服务配置。
CVE-2022-47529允许本地用户阻止Endpoint Windows代理将事件发送到SIEM,或使代理执行用户提供的命令。
NetWitness Platform 12.x版本中Endpoint Windows代理的不安全Win32内存对象,允许本地和管理员Windows用户账户修改端点代理服务配置: 要么完全禁用它,要么运行用户提供的代码或命令,从而通过ACL修改绕过防篡改保护功能。
有趣的是,该代理在发现和报告前数月(2022-01-05 17:24:32 UTC)就被上传到了VirusTotal。
SHA-256 770005f9b2333bf713ec533ef1efd2b65083a5cfb9f8cbb805ccb2eba423cc3d LANDeskService.exe
[网络访问] 本地