Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mindmanager-poc — public disclosure | Kitploit
Tools/GitHubGitHub/pawlokk/mindmanager-poc
Privilege EscalationVulnerability AnalysisExploitation
GitHubpawlokk/mindmanager-poc

mindmanager-poc

public disclosure

Repository anzeigen
2vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

mindmanager-poc

Betroffene Anwendung: MindManager23_setup.exe

Plattform: Windows

Problem: Lokale Privilegienerweiterung über den Reparaturmodus des MSI-Installers (EXE-Hijacking-Race-Condition)

Entdeckt und gemeldet von: Pawel Karwowski und Julian Horoszkiewicz (Eviden Red Team)

Vorgeschlagene Gegenmaßnahme: https://learn.microsoft.com/en-us/windows/win32/msi/disablemsi

Begründung für die öffentliche Offenlegung: Dieses Problem auf unbestimmte Zeit für sich zu behalten, nützt langfristig Bedrohungsakteuren (das Problem ist trivial zu finden), während Benutzer und Administratoren im Unklaren gelassen werden und das Risiko nicht kennen.

Was ist die Position des Herstellers? Laut Hersteller liegt es nicht in deren Verantwortung, da die Schwachstelle in einer Drittanbieter-Komponente (CVE-2021-41526) liegt. Das bedeutet jedoch nicht, dass ihre Software nicht anfällig ist. Wir haben dieses Problem ursprünglich am 22.08.2023 an den Hersteller gemeldet. Seitdem konnten wir sie nicht dazu bewegen, einen Fix zu veröffentlichen, selbst nachdem wir das US-CERT in die Koordinierungsbemühungen einbezogen hatten. Nach einer längeren Phase des Austauschs von Nachrichten stimmten wir mit dem CERT überein, dass in dieser Situation die öffentliche Offenlegung der richtige Weg ist.

Worin besteht die Schwachstelle? Auf Systemen mit installiertem MindManager23 ist es für normale Benutzer möglich, den Installer im "Reparaturmodus" auszulösen, indem sie den folgenden Befehl ausführen: msiexec.exe /fa PATH_TO_INSTALLER_FILE.msi

Dies löst den msiexec-Dienst aus, der den Reparaturprozess durchführt, mehrere Aktionen ausführt und unter anderem Dateien im Verzeichnis C:\Users\pk\AppData\Local\Temp erstellt, deren Dateinamen dynamisch nach folgendem Muster generiert werden: "wac.tmp", zum Beispiel wac98DF.tmp. Der Prozess, der als NT AUTHORITY/SYSTEM läuft, verwendet dann die generierte wac****.tmp-Datei (ausführbare Datei), um in sie zu schreiben und ein Abbild von sich selbst zu laden.

Da das Verzeichnis C:\Users\pk\AppData\Local\ dem normalen Benutzer gehört, erbt das Verzeichnis C:\Users\pk\AppData\Local\Temp\ die Berechtigungen, was es dem normalen Benutzer ermöglicht, in die Inhalte des Verzeichnisses einzugreifen, beispielsweise durch Überschreiben der dynamisch generierten DLL\EXE-Dateien.

Die Privilegienerweiterung im Mind Manager-Installer wird durch die Verwendung einer bekanntermaßen anfälligen Komponente verursacht - Flexera Installshield, betroffen von CVE-2021-41526. Mind Manager sollte eine aktuelle Version von Flexera Installshield verwenden - oder das MSI neu paketieren, sodass es den "Reparaturmodus" nicht unterstützt oder Administratorrechte für die Ausführung erfordert.

Wie läuft die Ausnutzung ab? Die Ausnutzung erfolgt mithilfe eines PowerShell-Skripts, das die .MSI-Datei ausführt, das Vorhandensein und die Erstellung unserer legitimen DLL\EXE-Datei prüft und die Proof-of-Concept-DLL\EXE wiederholt in das Appdata\Local\Temp-Verzeichnis kopiert, wodurch die legitime DLL\EXE-Datei effektiv überschrieben wird. Nach der Ausführung erstellt die PoC-DLL\EXE-Datei eine poc.txt-Datei in C:\Users\Public, zusammen mit der Befehlszeile, die sie aufgerufen hat, und der Ausgabe von whoami.

Tool herunterladen