
استغلال إثبات المفهوم لـ CVE-2022-27438، يوضح تنفيذ التعليمات البرمجية عن بُعد عبر خادم تحديث مزيف في Advanced Installer 19.3. يتضمن خطوات انتحال DNS وتوليد الشهادات.
Caphyon Ltd Advanced Installer 19.3 ثغرة تنفيذ التعليمات البرمجية عن بُعد في فحص التحديث "CustomDetection".
الاستخدام: python3 cve-2022-27438_poc.py
التفاصيل في التقرير على gerr.re.
بالنسبة للمنتجات الأخرى المتأثرة، يجب تغيير خادم التحديث واسم ملف تكوين التحديث. غالبًا ما توجد هذه في ملف .ini الخاص بالتحديث في دليل تثبيت التطبيق.
www.advancedinstaller.com إلى عنوان IP الخاص بالمهاجم؛
c:\windows\system32\drivers\etc\hosts على الهدف.
openssl req -new -x509 -keyout www.advancedinstaller.com.pem -out www.advancedinstaller.com.pem -days 365 -nodes -subj "/CN=www.advancedinstaller.com"C:\Program Files (x86)\Caphyon\Advanced Installer 19.3\bin\x86\updater.exe؛نتيجة لذلك، يتم تنفيذ الثنائي المحدد في CustomDetection مع المعلمات المحددة في CustomDetectionParameters في سياق المستخدم الحالي.