
CVE-2022-26503 是 Veeam Agent for Microsoft Windows 中的一个漏洞,允许本地权限提升。成功利用此漏洞的攻击者可以以 LOCAL SYSTEM 权限运行任意代码。
感谢 @ultrayoba
已实现的补丁显示了反序列化的痕迹:

Veeam 官方知识库提到:
Veeam Agent for Microsoft Windows 使用 Microsoft .NET 数据序列化机制。本地用户可以向 Veeam Agent for Windows Service 打开的端口(默认为 TCP 9395)发送恶意代码,该代码将无法正确反序列化。
审查指定端口背后的进程,发现 Veeam.EndPoint.Service.exe

审查 Veeam.EndPoint.Service.exe,发现注册了用于 .NET Remoting 的 VeeamService

与已注册通道通信的进程输出了有关 Veeam.EndPoint.Tray.exe 的信息,表明该通道被托盘进程使用

托盘加载的模块包括 Veeam.Common.Remoting.dll

使用启用了 Secure 的 TcpClientChannel

