Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon HardBreacher reporta zero-day de escalada de privilegios en Kaspersky para Windows 11


El investigador MSNightmare, a través de HardBreacher, ha publicado una prueba de concepto (PoC) que alega la existencia de una vulnerabilidad de escalada de privilegios locales en Kaspersky Endpoint Security para sistemas Windows 11 totalmente actualizados. No obstante, este supuesto fallo de día cero aún no ha sido verificado públicamente ni ha recibido un CVE por parte de Kaspersky.

HardBreacher Kaspersky Zero-Day



La PoC recientemente publicada de HardBreacher afirma que existe un fallo de escalada de privilegios locales en Kaspersky Endpoint Security en sistemas Windows 11 totalmente actualizados, pero el problema sigue sin verificarse y no ha sido confirmado públicamente ni se le ha asignado un CVE por parte de Kaspersky.

El proyecto, publicado por un investigador llamado MSNightmare, describe el presunto fallo como una vulnerabilidad de elevación de privilegios de día cero en el producto de endpoint empresarial de Kaspersky.

Según el archivo README del repositorio, la prueba de concepto fue probada en Windows 11 versión 25H2 con Kaspersky Endpoint Security versión 14.0.0.504. HardBreacher parece centrarse en la interacción entre un usuario local y un proceso de la interfaz de usuario de Kaspersky.

MSNightmare afirma que una explotación exitosa puede crear un archivo DLL en C:\Windows\System32\MY_SNAKE_IS_SOLID.dll y otorgar al usuario actual permisos totales sobre dicho archivo.

Debido a que System32 está normalmente protegida, el resultado, si es reproducible, podría indicar que un usuario local con pocos privilegios puede obtener acceso más allá de su límite de seguridad de Windows previsto.

HardBreacher Kaspersky Zero-Day

El repositorio no describe detalladamente una cadena de explotación fiable. Su autor indica que la prueba de concepto es inestable, puede terminar con errores y a menudo requiere múltiples intentos para tener éxito.

MSNightmare también afirma que se requirió un reinicio durante las pruebas. Estas limitaciones son importantes: una prueba de concepto pública puede apoyar la investigación, pero no establece de forma independiente una capacidad de explotación generalizada en todas las implementaciones, configuraciones o versiones del producto.

Aun así, el impacto alegado es notable. El README afirma que obtener el control del proceso de interfaz de usuario de Kaspersky objetivo puede interrumpir el funcionamiento normal del producto de seguridad.

El informador MSNightmare dice que esto podría conducir a decisiones inesperadas de permitir o bloquear archivos y, potencialmente, dejar el endpoint en un estado inestable.

Una versión fiable de tal exploit podría ser particularmente preocupante en entornos empresariales, donde el software de seguridad de endpoint se ejecuta con privilegios potentes y tiene un acceso profundo a archivos, procesos y controles de aplicación de políticas.

Los fallos de escalada de privilegios en productos de seguridad son objetivos de alto valor porque pueden convertir las herramientas defensivas en una vía de ataque.

HardBreacher Exploit (fuente: github)
Exploit de HardBreacher (fuente: GitHub)

Un atacante que ya tenga ejecución de código como usuario estándar de Windows puede buscar privilegios elevados para desactivar protecciones, alterar configuraciones de seguridad, acceder a datos protegidos, establecer persistencia o moverse lateralmente.

La gravedad real de HardBreacher, sin embargo, depende de si el comportamiento reportado puede reproducirse y de si la explotación requiere permisos locales adicionales, configuraciones específicas del producto o interacción del usuario.

Las organizaciones que utilizan Kaspersky Endpoint Security deben tratar la afirmación pública como una señal de seguridad potencial más que como una vulnerabilidad confirmada.

Tus equipos de seguridad deben monitorear los avisos y canales de soporte de Kaspersky para obtener validaciones, parches, mitigaciones o un boletín de seguridad oficial.

También deberían revisar la telemetría en busca de actividad inusual que involucre procesos de Kaspersky, cambios inesperados en System32, creación anómala de DLL y fallos en los servicios de seguridad.

Hasta que haya una confirmación del proveedor, debes evitar probar el código público en endpoints de producción. El autor del repositorio advierte que la prueba de concepto puede desestabilizar el sistema operativo, creando riesgos tanto operativos como de seguridad durante la investigación.



Fuentes:
https://cybersecuritynews.com/hardbreacher-kaspersky-zero-day/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.