
يوضح ثغرة تصعيد امتياز محلية في Tencent iOA قبل 210.9.28693.62001 عبر هجمات الروابط الرمزية على C:\Windows\Temp، مما يتيح حذف ملفات عشوائية بامتيازات SYSTEM.
الإصدار : قبل 210.9.28693.62001
الملخص: اكتشفت ثغرة أمنية في Tencent PC Manager حيث يتم التعامل مع الملفات والأدلة تحت C:\Windows\Temp بطريقة غير آمنة. يمكن للمهاجم استغلال هجمات الروابط الرمزية (symlink) لإجبار عملية تعمل بصلاحيات SYSTEM على حذف ملفات عشوائية، مما يؤدي إلى تصعيد الصلاحيات المحلية. على وجه التحديد، يتم تشغيل عملية باسم LegacyKB_ioa_win.exe بشكل دوري عند استخدام مكون "ioa". أثناء التشغيل، تقوم بإنشاء دليل TencentDownload داخل مجلد Temp، وتنزيل الملفات فيه، ثم تقوم بحذفها بصلاحيات SYSTEM. بسبب التحقق غير الكافي من المسار ومنطق الحذف غير الآمن، يمكن إساءة استخدام هذا السلوك لحذف ملفات يختارها المهاجم بصلاحيات SYSTEM.
لوحظ أن العملية "LegacyKB_*.exe" ستفعل ما يلي بصلاحيات SYSTEM:
عند توفر إصدار جديد أو تصحيح، يقوم مكون iOA بتنزيل وتشغيل ملف Legacy_*.exe من الإنترنت.
يتحقق Legacy_*.exe من وجود دليل TencentDownload تحت C:\Windows\Temp؛ إذا لم يكن موجودًا، يقوم بإنشائه.
يقوم Legacy_*.exe بإنشاء دليل فرعي ببادئة تيلدا (مثل ~) داخل TencentDownload.
في النهاية، يستخدم Legacy_.exe صلاحيات SYSTEM لحذف الدليل الفرعي ~ داخل TencentDownload.
نظرًا لأن الدليل "C:\Windows\Temp\TencentDownload" يمكن إنشاؤه بواسطة المستخدم الحالي وتعيين صلاحية "تعديل" له، يمكن للمستخدم الحالي تعديل وقراءة الدليل بأكمله. مع هذا الإعداد، يمكن لمستخدم غير مميز تحقيق حذف ملف عشوائي عن طريق إنشاء رابط رمزي إلى موقع مميز (مثل C:\Windows\System32). علاوة على ذلك، يمكن لمستخدم ضار تحقيق تصعيد الصلاحيات المحلية من حذف ملف/مجلد عشوائي.
لتنفيذ LPE عن طريق حذف ملف/مجلد عشوائي، يمكن للمستخدم اتباع الخطوات التالية:
يقوم المستخدم بإنشاء المجلد "C:\Windows\Temp\TencentDownload"
يقوم المستخدم بتعيين OpLock على المجلد "C:\Windows\Temp\TencentDownload~*" بمجرد ملاحظة إنشاء أي مجلد ببادئة ~
ستحاول العملية "Legacy_.exe" إزالة المجلد "C:\Windows\Temp\TencentDownload~" بصلاحيات SYSTEM.
سيتم إيقاف العملية "Legacy_*.exe" مؤقتًا بسبب OpLock.
عند تفعيل OpLock، يقوم المستخدم بنقل الملف "C:\Windows\Temp\TencentDownload~*" إلى مكان آخر لتفريغ المجلد.
يقوم المستخدم بإنشاء junction "C:\Windows\Temp\TencentDownload" إلى "\RPC Control"
يقوم المستخدم بإنشاء رابط رمزي "GLOBAL\GLOBALROOT\RPC Control~*" إلى المجلد/الملف الهدف (مثل C:\Windows\System32\secrets)
يقوم المستخدم بإطلاق OpLock
يقوم المستخدم بحذف الرابط الرمزي
سيتم حذف الملف/المجلد الهدف (مثل C:\Windows\System32\secrets)
فيديو PoC: https://drive.google.com/file/d/1RXQgaNBDeopurcP63xmhMXDM7stHaIzO/view?usp=sharing
