CVE-2018-8090
DLL-Hijacking in den Installationsprogrammen von Quickheal Total Security/ Internet Security/ Antivirus Pro
Betroffene Produkte:
- Quick Heal Total Security - 17.00
- Quick Heal Internet Security - 17.00
- Quick Heal AntiVirus Pro - 17.00
Betroffene Installationsprogramme:
- Quick Heal Total Security 64-Bit 17.00 (QHTS64.exe), (QHTSFT64.exe) - Version 10.0.1.38
- Quick Heal Total Security 32-Bit 17.00 (QHTS32.exe), (QHTSFT32.exe) - Version 10.0.1.38
- Quick Heal Internet Security 64-Bit 17.00 (QHIS64.exe), (QHISFT64.exe) - Version 10.0.0.37
- Quick Heal Internet Security 32-Bit 17.00 (QHIS32.exe), (QHISFT32.exe) - Version 10.0.0.37
- Quick Heal AntiVirus Pro 64-Bit 17.00 (QHAV64.exe), (QHAVFT64.exe) - Version 10.0.0.37
- Quick Heal AntiVirus Pro 32-Bit 17.00 (QHAV32.exe), (QHAVFT32.exe) - Version 10.0.0.37
Alle oben genannten Installationsprogramme ermöglichen DLL-Hijacking durch unsicheres Laden von Bibliotheken. Da alle diese Installationsprogramme Administratorrechte benötigen, ist es möglich, Code mit Administratorrechten zu laden und auszuführen.
DLLs, die in 32-Bit-Versionen geladen werden können:
- cryptsp.dll
- cryptnet.dll
- cryptbase.dll
- gpapi.dll
- ncrypt.dll
- profapi.dll
- sensapi.dll
- userenv.dll
DLLs, die in 64-Bit-Versionen geladen werden können:
- cryptsp.dll
- cryptbase.dll
- iphlpapi.dll
Zeitplan:
- 04/Dez/2017 - Schwachstelle an Quickheal gemeldet
- 25/Dez/2017 - Quickheal bestätigte die Schwachstelle
- 27/Apr/2018 - Schwachstelle behoben (Version der Total Security - 10.0.1.46)
- 23/Juli/2018 - Bounty erhalten (30,000 Rupien)
Zusätzliche Links
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8090
https://nvd.nist.gov/vuln/detail/CVE-2018-8090