
إثبات مفهوم لتصعيد الامتيازات محليًا في Avira Security عبر نقل ملفات تعسّفي، مع استغلال نقاط الالتحام لتحميل مكتبة DLL خبيثة إلى خدمة ذات صلاحيات مرتفعة.
إثبات مفهوم (PoC) لثغرة نقل ملفات تعسفي في مكوّن تحديث البرامج في Avira Security. لدى المستخدمين خيار استخدام هذه الميزة لتحديث أي برنامج قديم على أجهزتهم، وعند استخدام هذه الميزة، تقوم خدمة Avira Security بإسقاط الملفات التي تم تنزيلها في c:\ProgramData\Avira\Security\Temp. أول ملف يتم إنشاؤه في الدليل الفرعي يكون بتنسيق <random 4 numbers>_<filename> ثم يتم نقل هذا الملف لاحقاً إلى <filename> فقط (تتم إزالة الأرقام البادئة وشرطة السفلية). يمتلك هذا الدليل قوائم DACL لا تسمح للمستخدمين غير المميزين بتعديل/حذف الملفات المنشأة حديثاً، لكنها تسمح للمستخدم بإنشاء junction. يمكن استغلال ذلك عن طريق إنشاء نقطة junction إلى دليل يتحكم به المستخدم ويمتلك قوائم DACL أكثر سماحاً، وبهذه الطريقة، عند إنشاء ملفات جديدة في الدلائل الفرعية، سيتمكن المستخدم من تعديلها واستغلال ذلك للحصول على نقل ملفات تعسفي، مما يؤدي إلى رفع الامتيازات المحلية (LPE) عن طريق كتابة ملف dll في دليل system32 يتم تحميله لاحقاً بواسطة خدمة مميزة.
سيعمل إثبات المفهوم الحالي على تحميل ملف dll في خدمة Windows Update، ولا يطبق ملف dll أي نوع من كائنات المزامنة (mutex) للتحقق مما إذا كان الاستغلال قد نُفذ بالفعل، مما يؤدي إلى إنشاء عمليات cmd.exe متعددة لأن ملف dll يتم تحميله عدة مرات.
https://support.norton.com/sp/static/external/tools/security-advisories.html