Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-27518 — SUPERAntiSpyware Professional X <=10.0.1264 LPE-Sicherheitslücke PoC | Kitploit
Tools/GitHubGitHub/secunnix/cve-2024-27518
Privilege EscalationSchwachstellenanalyseExploitationMalware-AnalyseBinary-Exploitation
GitHubsecunnix/cve-2024-27518

CVE-2024-27518

SUPERAntiSpyware Professional X <=10.0.1264 LPE-Sicherheitslücke PoC

Repository anzeigen
1vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-27518 - SUPERAntiSpyware Professional X LPE PoC

Diese Schwachstelle wurde von M. Akil Gündoğan vom Secunnix Vulnerability Research Team entdeckt und offengelegt. Dieses Repository enthält den Proof-of-Concept und die Sicherheitshinweise.

Details:

  • Produkt: SUPERAntiSpyware Professional X und alle Editionen.
  • Betroffene Versionen: <=10.0.1262 und neueste Version 10.0.1264
  • CVE ID: CVE-2024-27518
  • Betriebssystem: Alle unterstützten Windows-Versionen, getestet auf Windows 10 Pro
  • Status: Öffentliche verantwortungsvolle Offenlegung.
  • Veröffentlichungsdatum: 03.04.2024

Beschreibung der Schwachstelle:

SUPERAntiSpyware Professional X 10.0.1262 ist anfällig für lokale Privilegienausweitung, da es nicht privilegierten Benutzern erlaubt, eine schädliche DLL aus der Quarantäne in den Ordner "C:\Program Files\SUPERAntiSpyware" über eine NTFS-Verzeichnisverknüpfung wiederherzustellen, wie anhand einer präparierten version.dll-Datei demonstriert wird, die als Malware erkannt wird. Da SASCore64.exe eine DLL-Hijacking-Schwachstelle für "version.dll" aufweist, wird nach einem Systemneustart eine Shell als NT AUTHORITY\SYSTEM erlangt.

Technische Details und Schritt-für-Schritt Proof of Concept (PoC):

  • 1 – Es wird eine schädliche version.dll-Datei mit Shellcode erstellt.
  • 2 – Falls der generierte, version.dll enthaltende Shellcode nicht bereits von SUPERAntiSpyware erkannt wird, wird er mit einer anderen schädlichen Datei in einer ".zip"-Datei mit dem Befehl copy /b version_created.dll + malicious.zip version.dll kombiniert, um als schädlich erkannt zu werden. Auf diese Weise kann die erstellte ".dll"-Datei von SUPERAntiSpyware als schädlich erkannt und unter Quarantäne gestellt werden.
  • 3 – Erstellen Sie einen neuen Ordner und kopieren Sie die vorbereitete version.dll hinein. Dann wird der Ordner gescannt und SUPERAntiSpyware stellt die DLL unter Quarantäne.
  • 4 – Mit CreateMountPoint.exe aus den von Google bereitgestellten "Symbolic Link Testing"-Tools wird der Pfad, in dem version.dll unter Quarantäne steht, im Verzeichnis C:\Program Files\SUPERAntiSpyware eingebunden. Diese Tools sind unter folgendem Link verfügbar (https://github.com/googleprojectzero/symboliclink-testing-tools) oder Sie können den Befehl mklink verwenden, um dasselbe zu tun.
  • 5 – Wenn die unter Quarantäne gestellte "version.dll" wiederhergestellt wird, wird sie in das SUPERAntiSpyware-Verzeichnis kopiert. Nach dem Systemneustart führt SASCore64.exe den Shellcode in "version.dll" aus und öffnet für den Angreifer eine Sitzung mit NT AUTHORITY\SYSTEM-Berechtigungen.

Video:

Gegenmaßnahmen:

Leider ist keine verfügbar. Wir empfehlen, SUPERAntiSpyware zu deinstallieren, bis die Schwachstelle behoben ist.

Zeitplan:

  • 18.02.2024 – Schwachstelle per E-Mail gemeldet, aber der Anbieter weigerte sich, sie zu beheben.
  • 03.04.2024 – Vollständige Offenlegung.

Referenzen:

  • Anbieter: https://www.superantispyware.com/
  • CVE: https://www.cve.org/CVERecord?id=CVE-2024-27518
Tool herunterladen