VU#847406: Программное обеспеч... Заметка

VU#847406: Программное обеспечение для резервного копирования Duplicati v2.3.0.1 уязвимо к уязвимости некорректного назначения разрешений

В Duplicati v2.3.0.1 обнаружена критическая уязвимость, связанная с выполнением произвольного кода. Эта уязвимость возникает, когда Duplicati устанавливается в каталог, отличный от стандартного C:\Program Files\Duplicati 2. Злоумышленник с правами локального пользователя, который может записывать файлы в нестандартный каталог установки, может использовать эту уязвимость. MSI-установщик Duplicati регистрирует службу LocalSystem, которая выполняет двоичные файлы из каталога установки. При установке в стандартное место ACL Windows защищают каталог, предотвращая несанкционированные изменения. Однако нестандартные установки не имеют такой защиты, позволяя пользователям записывать вредоносные файлы. Если локальный злоумышленник поместит вредоносную DLL в такой каталог, она может быть загружена службой Duplicati при перезапуске. Это позволит злоумышленнику выполнить произвольный код с повышенными привилегиями NT AUTHORITY\SYSTEM. Для устранения этой проблемы пользователи должны устанавливать Duplicati в стандартный каталог или вручную защищать нестандартные расположения с помощью соответствующих ACL. Применение исправлений от поставщика и обновление до последней исправленной версии Duplicati также является важным решением.