PT-2026-63334 · Unknown · Servereye Client
CVSS v3.1
8.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
servereye client versões anteriores a 20.16
Description
O servereye client, também conhecido como sensorhub ou ClientAgentContainerService, contém uma falha de escalonamento de privilégios locais. O serviço de alta prioridade SE3Recovery (EmergencyRecoveryService.exe) é executado como SYSTEM e monitora o diretório
%ProgramData%ServerEye3update em busca de um arquivo de gatilho chamado update available. Devido a restrições de acesso insuficientes neste diretório, um usuário padrão local pode criar o arquivo de gatilho e fornecer o caminho para um diretório contendo instruções JSON maliciosas. O serviço, então, executa o utilitário UpdaterAction.exe com privilégios SYSTEM, que analisa as instruções e realiza uma cópia de arquivo não validada de uma origem controlada pelo usuário para um destino do sistema protegido, como a substituição de um binário de serviço. Isso leva ao comprometimento total do sistema, pois o serviço reinicia automaticamente o binário substituído com privilégios SYSTEM.Recommendations
Atualize o servereye client para uma versão posterior à 20.15.
Restrinja o acesso de gravação ao diretório
%ProgramData%ServerEye3update para evitar que usuários não autorizados criem o arquivo de gatilho update available.Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Servereye Client