
Remote-DLL-Hijack-Exploit für Real Player (CVE-2022-32291), der bösartige DLLs von WebDAV/SMB-Freigaben verwendet, um Codeausführung zu erreichen.
Remote-DLL-Hijack-Sicherheitslücke in Real Player (CVE-2022-32291)
Die Player-Anwendung (die beim Start von Real Converter angreifbar ist) und der Recording Manager sind anfällig für ein Remote-DLL-Hijack-Problem (Binary Planting), weil auf unsichere Weise nach nicht vorhandenen DLLs gesucht wird. Um das Problem auszunutzen, müssten Angreifer das Ziel dazu bringen, eine Mediendatei von einer WebDAV- oder SMB-Freigabe zu öffnen.
Für Real Player vor V.20.1.0.312:
Bearbeiten Sie die RAM-Datei und die HTML-Datei und ersetzen Sie "%server%" durch den tatsächlichen Server-Hostnamen oder die IP "%share%" durch den tatsächlichen Freigabenamen. Das Ziel muss die RAM-Datei öffnen, die auch die HTML-Datei mit Code zum Aufrufen der Recording-Manager-App aufruft; die DLL wird sofort geladen und der Code wird aus der Funktion "DLLMain()" ausgeführt.
Für RP V.20.1.0.312 und höher (einschließlich v.22.0.2.306):
Bearbeiten Sie einfach die RAM-Datei 'start_RP_V.20.1.0.312.ram' und ersetzen Sie "%server%" durch den tatsächlichen Server-Hostnamen oder die IP "%share%" durch den tatsächlichen Freigabenamen. Wenn das Ziel die RAM-Datei öffnet, muss es eine Weile warten, bis die DLL geladen ist.
DLL-Namen: pnrs3260.dll mediautil.dll
Anmerkung: Nach fast einem Jahr hat RealNetworks eine so einfache, aber gefährliche Sicherheitslücke in ihrer Software nicht behoben.