
Demonstriert eine lokale Rechteausweitungsschwachstelle in Tencent iOA vor 210.9.28693.62001 durch Symlink-Angriffe auf C:\Windows\Temp, die das Löschen beliebiger Dateien mit SYSTEM-Berechtigungen ermöglicht.
Version : vor 210.9.28693.62001
Zusammenfassung: Ich habe eine Schwachstelle in Tencent PC Manager entdeckt, bei der Dateien und Verzeichnisse unter C:\Windows\Temp unsicher behandelt werden. Ein Angreifer kann symbolische Link-Angriffe (Symlink) ausnutzen, um einen Prozess mit SYSTEM-Privilegien dazu zu zwingen, beliebige Dateien zu löschen, was zu einer lokalen Privilegieneskalation führt. Insbesondere wird ein Prozess namens LegacyKB_ioa_win.exe periodisch gestartet, wenn die „ioa“-Komponente verwendet wird. Während des Betriebs erstellt er ein TencentDownload-Verzeichnis im Temp-Ordner, lädt Dateien hinein und führt anschließend Löschungen als SYSTEM durch. Aufgrund unzureichender Pfadvalidierung und unsicherer Löschlogik kann dieses Verhalten ausgenutzt werden, um vom Angreifer ausgewählte Dateien mit SYSTEM-Berechtigungen zu löschen.
Es wurde beobachtet, dass der Prozess „LegacyKB_*.exe“ Folgendes mit SYSTEM-Privilegien tut:
Wenn eine neue Version oder ein Hotfix verfügbar ist, lädt die iOA-Komponente eine Legacy_*.exe aus dem Internet herunter und führt sie aus.
Legacy_*.exe prüft, ob das Verzeichnis TencentDownload unter C:\Windows\Temp vorhanden ist; falls nicht, wird es erstellt.
Legacy_*.exe erstellt ein Unterverzeichnis mit einem Tilde-Präfix (z. B. ~) innerhalb von TencentDownload.
Am Ende löscht Legacy_.exe mit SYSTEM-Privilegien das Unterverzeichnis ~ innerhalb von TencentDownload.
Da das Verzeichnis „C:\Windows\Temp\TencentDownload“ vom aktuellen Benutzer erstellt und diesem mit „Ändern“-Berechtigungen zugewiesen werden kann, kann der aktuelle Benutzer das gesamte Verzeichnis ändern und lesen. Mit dieser Konfiguration ist ein unprivilegierter Benutzer in der Lage, ein beliebiges Datei-Löschen zu erreichen, indem er einen symbolischen Link zu einem privilegierten Speicherort (z. B. C:\Windows\System32) erstellt. Darüber hinaus könnte ein böswilliger Benutzer eine lokale Privilegieneskalation durch das Löschen beliebiger Dateien/Ordner erreichen.
Um eine LPE durch das Löschen beliebiger Dateien/Ordner durchzuführen, könnte der Benutzer die folgenden Schritte ausführen:
Der Benutzer erstellt den Ordner „C:\Windows\Temp\TencentDownload“.
Der Benutzer setzt einen OpLock auf den Ordner „C:\Windows\Temp\TencentDownload~*“, sobald ein Ordner mit einem Tilde-Präfix (~) erstellt wird.
Der Prozess „Legacy_.exe“ versucht, den Ordner „C:\Windows\Temp\TencentDownload~“ mit SYSTEM-Privilegien zu entfernen.
Der Prozess „Legacy_*.exe“ wird aufgrund des OpLocks angehalten.
Wenn der OpLock ausgelöst wird, verschiebt der Benutzer die Datei „C:\Windows\Temp\TencentDownload~*“ an einen anderen Ort, um den Ordner zu leeren.
Der Benutzer erstellt einen Junction „C:\Windows\Temp\TencentDownload\“ zu „\RPC Control“.
Der Benutzer erstellt einen symbolischen Link „GLOBAL\GLOBALROOT\RPC Control~*“ zum Zielordner/Datei (z. B. C:\Windows\System32\secrets).
Der Benutzer gibt den OpLock frei.
Der Benutzer löscht den symbolischen Link.
Die Zieldatei/der Zielordner (z. B. C:\Windows\System32\secrets) würde gelöscht werden.
PoC-Video :https://drive.google.com/file/d/1RXQgaNBDeopurcP63xmhMXDM7stHaIzO/view?usp=sharing
