CRITICAL🇬🇧 English

CVE-2019-19896

RCE przez słabe uprawnienia udziału sieciowego w IXP EasyInstall

CVSS 9.9v3.1pub. 2020-01-23upd. 2024-11-21

W IXP EasyInstall 6.2.13723 nieprawidłowo skonfigurowane uprawnienia domyślne udziału sieciowego IXP$ pozwalają nieautoryzowanemu użytkownikowi na zdalne wykonanie kodu. Podatność jest krytyczna, ponieważ kod wykonywany jest w kontekście konta NT AUTHORITY\SYSTEM — najwyżej uprzywilejowanego konta w systemie Windows.

Pokaż oryginał (EN)

In IXP EasyInstall 6.2.13723, there is Remote Code Execution via weak permissions on the Engine Service share. The default file permissions of the IXP$ share on the server allows modification of directories and files (e.g., bat-scripts), which allows execution of code in the context of NT AUTHORITY\SYSTEM on the target server and clients.

🤖 Analiza AI
Jak działa

Domyślna konfiguracja udziału sieciowego IXP$ na serwerze Engine Service przyznaje zalogowanym użytkownikom nadmierne uprawnienia do modyfikacji plików i katalogów (CWE-276: Incorrect Default Permissions). Atakujący z dostępem sieciowym i podstawowymi poświadczeniami może podmieniać lub modyfikować pliki wykonywalne, w tym skrypty bat, umieszczone w tym udziale. Zmodyfikowane pliki są następnie uruchamiane automatycznie przez usługę działającą jako NT AUTHORITY\SYSTEM, zarówno na serwerze, jak i na podłączonych klientach.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem oraz wszystkimi klientami korzystającymi z usługi EasyInstall, wykonując dowolny kod z uprawnieniami NT AUTHORITY\SYSTEM. Skutkuje to całkowitym przejęciem systemów, możliwością kradzieży danych, instalacji złośliwego oprogramowania oraz lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się natychmiastowe ograniczenie uprawnień do udziału sieciowego IXP$ wyłącznie do kont wymagających dostępu (zasada najmniejszych uprawnień) oraz monitorowanie zmian w plikach udostępnionych przez ten zasób.

Kogo dotyczy

IXP EasyInstall w wersji 6.2.13723 — serwery oraz klienty korzystające z usługi Engine Service.

Uwagi

Podatność została opisana przez firmę Improsec, której blog techniczny stanowi główne źródło referencyjne dla tego CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Ixpdata Easyinstall

    APP
    Ixpdata
    6.2.13723
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-30131CRITICAL9.8PL ✓ten sam produkt

RCE i privilege escalation w IXP EasyInstall przez nieuwierzytelnione API

CVE-2019-19897CRITICAL9.8PL ✓ten sam produkt

RCE w IXP EasyInstall — nieuwierzytelnione wykonanie kodu jako SYSTEM

CVE-2023-27792HIGH7.8ten sam produkt

An issue found in IXP Data Easy Install v.6.6.14884.0 allows an attacker to escalate privileges via lack of pe...

CVE-2023-27791HIGH8.1ten sam produkt

An issue found in IXP Data Easy Install 6.6.148840 allows a remote attacker to escalate privileges via insecur...

CVE-2023-27793HIGH7.8ten sam produkt

An issue discovered in IXP Data Easy Install v.6.6.14884.0 allows local attackers to gain escalated privileges...