Een beveiligingsonderzoeker heeft de broncode van een zero-day exploit voor Windows, genaamd BlueHammer, online gepubliceerd. De reden voor deze drastische stap was een conflict tussen de specialist en het Microsoft Security Response Center (MSRC) over de afhandeling van de door hem geleverde informatie.

De onderzoeker, die onder het pseudoniem Chaotic Eclipse opereert, heeft op 3 april de exploitcode op het platform GitHub geplaatst. De auteur uitte zijn teleurstelling over de houding van het management van MSRC ten opzichte van de eerder door hem geleverde informatie over het incident en weigerde principieel de technische details van zijn methode voor het onthullen van de kwetsbaarheid uit te leggen. De exploit stelt een lokale aanvaller in staat zijn privileges in het systeem te verhogen tot niveau SYSTEM of uitgebreide administratieve rechten te verkrijgen. Tot nu toe heeft Microsoft geen beveiligingsupdate uitgebracht, maar slechts een standaardopmerking gegeven over het belang van gecoƶrdineerd onthullen van kwetsbaarheden.
Will Dormann, hoofdanalist van het beveiligingsbedrijf Tharros, bevestigde de werking van de exploit. Hij legde uit dat de aanval een lokale privilege-escalatie omvat die de kwetsbaarheid van tijdscontrole tot tijdsgebruik (Time-of-Check to Time-of-Use, TOCTOU) combineert met padverwarring. Deze complexe methode geeft de hacker toegang tot de Security Account Manager (SAM) database, waar wachtwoordhashes van lokale accounts worden opgeslagen. Hierdoor is het mogelijk om een opdrachtprompt met maximale rechten te openen en de computer volledig te compromitteren.
Tegelijkertijd merken zowel de auteur van de code, Chaotic Eclipse, als externe testers op dat er bugs in de exploit aanwezig zijn, waardoor deze mogelijk instabiel werkt. Met name op het Windows Server-platform verleent de code geen volledige systeemrechten, maar verhoogt deze alleen tot het niveau van een administrator met een bevestigingsverzoek. Dormann suggereerde dat de eis van Microsoft om verplicht een video van de hackdemonstratie bij te voegen, de ergernis van de auteur had kunnen veroorzaken.
Ondanks het feit dat de kwetsbaarheid aanvankelijk lokale toegang vereist, kunnen hackers deze eenvoudig verkrijgen via sociale engineering of andere kwetsbaarheden in de software.
Bron:
Bron: 3dnews.ru
