
POC für CLFS CVE-2022-24481
Dieses poc wurde aus dem Exploit (SHA1:fec933b0c46366a1fb272bfaf82a8262597a8d75) zurückentwickelt und viele AV-Engines haben es als CVE-2022-24521 erkannt. Nach der Analyse stelle ich fest, dass es sich möglicherweise um den Exploit für CVE-2022-24481 handelt, weil CVE-2022-24521 keine Type-Confusion-Schwachstelle ist. Der Fehler wird durch einen falschen Zeiger CLFS_CONTAINER_CONTEXT.pContainer verursacht. Er wird in der Funktion CClfsContainer::Close aufgerufen. Wenn er also vorher modifiziert wurde, kann er beliebigen Code ausführen. Aber wie kann man diesen Zeiger modifizieren? Die RCA des Exploits (fec933b0c46366a1fb272bfaf82a8262597a8d75) ist wie folgt: