🟢CVE-2023-3438

Přehled

Toto oznámení se týká známé bezpečnostní chyby zjištěné v závislosti třetí strany používané v rámci DPGW.

Podrobnosti o zranitelnosti

  • CVE ID: CVE-2023-3438
  • Název závislosti: Trellix MOVE AntiVirus – instalační služba pro Windows (mvagtsce.exe)
  • Ovlivněná verze závislosti: <=4.10.0
  • Skóre závažnosti: NIST 7.8 High, CNA 4.4 Medium

Verze DPGW ovlivňující verze závislostí

U všech verzí DPGW, u nichž je používán modul digi (1.11.x – 1.14.x), pokud je digitalizační stanice nainstalována pomocí standardního instalačního skriptu s výchozí instalační cestou C:\Program Files\DicompassDigi

Posouzení rizik a použitelnosti

Použití
DPGW neobsahuje, není závislý na ani neinstaluje produkt Trellix MOVE AntiVirus. Zranitelný produkt není součástí žádné verze DPGW.
Modul digi systému DPGW řídí program Dicompass Capture, který běží na samostatné digitalizační stanici se systémem Windows. Program Capture se instaluje pomocí instalačního skriptu install.cmd (repozitář dpgw/install-digi) do adresáře %DIGI_PATH% – ve výchozím nastavení C:\Program Files\DicompassDigi – a je zaregistrován jako služba systému Windows Dicompass Capture Service pomocí vlastního přepínače pro automatickou instalaci „%DIGI_PATH%\%CAPTURE_VERSION%\DicompassCapture.exe“ -si.
Služba běží pod účtem LocalSystem.
Praktická využitelnost této funkce na digitalizační stanici je velmi omezená:

  • Umístění souboru C:\Program.exe vyžaduje možnost vytvořit soubor v kořenovém adresáři systémového disku, což výchozí seznam přístupových oprávnění (ACL) systému Windows povoluje pouze členům skupiny „Správci“ – útočník, který již toto oprávnění má, tím nic nezíská
  • stanice je specializované jednoúčelové zařízení s operačním systémem Windows 10; interaktivní přihlášení pro účty bez správcovských oprávnění není součástí standardní konfigurace
  • vložený binární soubor se spustí až při příštím spuštění služby, tj. po restartu služby nebo po restartu systému provedeném operátorem

Stav
Ovlivněno

Hodnocení závažnosti v kontextu DPGW: 2.0 Low CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U/MPR:H

Dopad na DPGW

Pokud by se útočníkovi podařilo tuto zranitelnost v rámci našeho softwaru úspěšně zneužít, potenciální dopad by byl následující:

  • eskalace místních oprávnění na úroveň LocalSystem na digitalizační stanici, což umožňuje plnou kontrolu nad zachycenými obrázky a videi uloženými na této stanici před jejich odesláním na server DPGW
  • žádný dopad na samotný server DPGW, na archiv ani na data ostatních stanic

Náprava a zmírnění dopadů

Plánovaná oprava
Cesta ImagePath bez uvozovek je zapsána instalačním skriptem programu Capture, takže opravu je třeba provést v programu Dicompass Capture. V nadcházející verzi programu Capture bude registrace služby upravena tak, aby cesta k binárnímu souboru byla uvedena v uvozovkách; na straně serveru DPGW není nutná žádná změna.

Akce uživatele
Antivirový program Trellix MOVE AntiVirus není součástí dodávky DPGW – pokud jej zákazník nainstaloval na stanici, je třeba jej aktualizovat na verzi novější než 4.10.0 v souladu s doporučením společnosti Trellix SB10404.
U služby Dicompass Capture Service lze zranitelnost zkontrolovat a zmírnit, aniž by bylo nutné čekat na opravu:

  • Zjistěte název klíče služby pomocí příkazu sc getkeyname „Dicompass Capture Service“ a zkontrolujte registraci pomocí příkazu reg query „HKLM\SYSTEM\CurrentControlSet\Services\<název klíče>“ /v ImagePath
  • pokud hodnota není uvedena v uvozovkách, opravte ji pomocí sc config „<název klíče>“ binPath= „\“C:\Program Files\DicompassDigi\capture\DicompassCapture.exe\„“
  • ověřte, zda kořenový adresář systémového disku C:\ neumožňuje vytváření souborů účty bez správcovských oprávnění
  • neumožňujte účtům bez správcovských oprávnění interaktivní ani vzdálené přihlášení na digitalizační stanici