
Proof-of-Concept-Exploit für CVE-2022-27438, das Remotecodeausführung über einen gefälschten Updateserver in Advanced Installer 19.3 demonstriert. Enthält DNS-Spoofing- und Zertifikatserstellungsschritte.
Caphyon Ltd Advanced Installer 19.3 Schwachstelle bei der Remote-Codeausführung durch den Update-Check 'CustomDetection'.
Verwendung: python3 cve-2022-27438_poc.py
Details im Bericht unter gerr.re.
Bei anderen betroffenen Produkten müssen Sie den Updateserver und den Namen der Updatekonfigurationsdatei ändern. Diese befinden sich oft in der Updater-.ini im Installationsverzeichnis der Anwendung.
www.advancedinstaller.com auf unsere Angreifer-IP;
c:\windows\system32\drivers\etc\hosts auf dem Ziel zu bearbeiten.
openssl req -new -x509 -keyout www.advancedinstaller.com.pem -out www.advancedinstaller.com.pem -days 365 -nodes -subj "/CN=www.advancedinstaller.com"C:\Program Files (x86)\Caphyon\Advanced Installer 19.3\bin\x86\updater.exe starten;Infolgedessen wird die in CustomDetection angegebene Binärdatei mit den in CustomDetectionParameters angegebenen Parametern im Kontext des aktuellen Benutzers ausgeführt.