PT-2026-106061 · Unknown · Velociraptor
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Velociraptor (versões afetadas não especificadas)
Description
O Velociraptor utiliza Artifacts para empacotar consultas VQL para coleta de endpoints, que normalmente são executadas com permissões elevadas. Para restringir operações perigosas, certos artifacts exigem permissões de alto nível, como EXECVE. O artifact de monitoramento
Windows.Sysinternals.SysmonLogForward, projetado para encaminhar eventos do sysmon para o servidor, permite que os usuários especifiquem um caminho de binário arbitrário como parâmetro. Como ele não impõe as permissões adicionais necessárias, usuários com permissões COLLECT CLIENT (normalmente atribuídas à função de Investigador) podem executar um programa binário arbitrário no endpoint em vez do binário sysmon pretendido.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
LPE
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Velociraptor