
Demonstriert beliebiges Datei-Schreiben und Privilegieneskalation in Hasleo Backup Suite Free <= 4.9.4 über symbolische Links, wodurch Angreifer Systemdateien überschreiben oder Payloads in Startordnern platzieren können.
https://www.cve.org/CVERecord?id=CVE-2024-54910
Dieses Dokument untersucht eine Schwachstelle, die beliebige Dateischreibvorgänge ermöglicht und zu einer Privilegienausweitung auf einem Windows-System führt, auf dem Hasleo Backup Suite Free <= 4.9.4 installiert ist. Es zeigt, wie Backup-Wiederherstellungsvorgänge in Kombination mit symbolischen Links und Operationen von Benutzern mit niedrigen Rechten kritische Systemdateien überschreiben oder schädliche ausführbare Dateien in sensiblen Verzeichnissen platzieren können, wodurch Angreifer administrativen Zugriff erlangen. Die Methodik ist in zwei Phasen unterteilt: Ausnutzung der Dateischreib-Schwachstelle und Privilegienausweitung durch Platzieren einer schädlichen Nutzlast im Windows-Startordner.
Betroffene Version: Hasleo Backup Suite Free <= 4.9.4
Host-Spezifikationen: Microsoft Windows 10 Pro 64-Bit 10.0.19045
Beliebiger Dateischreibvorgang Beim Testen der Dateiberechtigungen bei der Wiederherstellung eines Backups stellte ich fest, dass die Datei mit Administratorrechten an jeden von uns angegebenen Ort gelangt und dabei den vollständigen Pfad zur Datei erstellt, z. B. C+\RestdesPfads. Wir entwickeln jeden Schritt als Benutzer mit niedrigen Rechten.
Schritte zur Reproduktion:
Um unsere Privilegien auszuweiten, könnten wir beispielsweise eine ausführbare Datei im Windows-Startordner platzieren:
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Hasleo Backup Suite>C:\SymbolicLinks\CreateSymlink.exe C:\C+\Temp\pwned.exe "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\FULLPWN.exe"
Geöffneter Link \RPC Control\pwned.exe -> ??\C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\FULLPWN.exe: 00000138 Drücken Sie die EINGABETASTE, um zu beenden und den Symlink zu löschen.