Konsept Kanıtı, Windows için Cisco Güvenli İstemci Yazılımında (eski adıyla AnyConnect Güvenli Mobilite İstemcisi), saldırganların ayrıcalıkları sisteme yükseltmesine izin verebilecek yüksek aralıklı bir kusur için kullanılabilir.
Cisco Secure Client, çalışanların güvenli bir sanal özel ağ (VPN) kullanarak her yerden çalışmasına yardımcı olur ve ağ yöneticileri telemetri ve uç nokta yönetimi özellikleri sağlar.
Güvenlik açığı (CVE-2023-20178 olarak izlenir), kimliği doğrulanmış tehdit aktörlerinin ayrıcalıkları, Windows işletim sistemi tarafından kullanıcı etkileşimi gerektirmeyen düşük karmaşıklık ataklarında kullanılan sistem hesabına artırmasına izin verebilir.
Başarılı sömürü, Cisco'nun "Windows yükleyici işleminin özel işlevi" olarak tanımladığı şeyi kötüye kullanmayı gerektirir.
Cisco, Ürün Güvenliği Olay Müdahale Ekibinin (PSIRT), vahşi doğada hatayı hedefleyen kötü amaçlı kullanım veya kamu istismar kodu kanıtı olmadığını söylediği Salı günü bu güvenlik hatasını ele almak için güvenlik güncellemeleri yayınladı.
CVE-2023-20178, Windows 4.10MR7 için AnyConnect Güvenli Mobilite İstemcisi ve Windows 5.0MR2 için Cisco Secure Client'in yayınlanmasıyla sabitlendi.
Bu haftanın başlarında, Consept-of Concep (POC) istismar kodu, Cisco'ya rastgele dosya silme kırılganlığını bulan ve bildiren güvenlik araştırmacısı Filip Dragović tarafından yayınlandı.
Dragović'in açıkladığı gibi, bu POC Cisco Secure Müşterisi (5.0.01242'de test edildi) ve Cisco AnyConnect'e (4.10.06079'da test edilmiştir) karşı test edildi.
"Bir kullanıcı VPN'ye bağlandığında, [] arka planda vpndownloader.exe işlemi başlatılır ve aşağıdaki formatta [The]: .tmp," Araştırmacı diyor.
"Bu dizini oluşturduktan sonra vpndownloader.exe, bu dizinin boş olup olmadığını kontrol edecek ve eğer değilse, oradaki tüm dosyaları/dizinleri siler. Bu davranış, NT Authority \ System hesabı olarak rasgele dosya silmek için istismar edilebilir."
Saldırgan daha sonra, bu Windows yükleyici davranışından ve burada açıklanan tekniği kullanarak ayrıcalıkları artırmak için her başarılı VPN bağlantısından sonra bir istemci güncelleme işleminden yararlanarak keyfi dosya silme yoluyla bir sistem kabuğunu ortaya çıkarabilir.
Ekim ayında Cisco, müşterileri saldırılardaki aktif sömürü nedeniyle iki daha iyi güvenlik kusurlarını (kamu istismar kodu ile ve üç yıl önce sabit) yamaları konusunda uyardı.
İki yıl önce, Cisco, Kasım 2020'deki ilk açıklamasından altı ay sonra Mayıs 2021'de bir AnyConnect Zero Day'i kamu istismar kodu ile yamaladı.
Cisco, Windows Sistemi ayrıcalıkları veren anyconnect hatasını düzeltir
Microsoft, Azure Reklam Auth Kusurunu Düzeltiyor Hesap devralmasını sağlayan
Veri hırsızlığı saldırılarında kullanılan movit rce hatası için piyasaya sürüldü
POC, Windows Win32k Bug için Saldırılardan Sergilenen
Popüler ReportLab PDF Kütüphanesinde RCE Kususu için Serbest Taşıma
Kaynak: Bleeping Computer