
Proof-of-Concept für lokale Rechteausweitung in Avira Security durch beliebige Dateiverschiebung, die Junction Points ausnutzt, um eine schädliche DLL in einen privilegierten Dienst zu laden.
PoC für eine Schwachstelle mit beliebigem Dateiverschieben in der Software Update-Komponente von Avira Security. Benutzer haben die Möglichkeit, diese Funktion zu nutzen, um veraltete Software auf ihrem PC zu aktualisieren. Wenn diese Funktion verwendet wird, legt der Avira Security-Dienst heruntergeladene Dateien in c:\ProgramData\Avira\Security\Temp ab. Die erste Datei, die im Unterverzeichnis erstellt wird, hat das Format <zufällige 4 Zahlen>_<Dateiname>, später wird diese Datei dann in nur <Dateiname> verschoben (führende Zahlen und Unterstrich werden entfernt). Dieses Verzeichnis hat DACLs, die es nicht privilegierten Benutzern nicht erlauben, neu erstellte Dateien zu ändern/löschen, erlaubt es dem Benutzer jedoch, eine Junction zu erstellen. Dies kann missbraucht werden, indem ein Junction-Punkt zu einem benutzergesteuerten Verzeichnis mit freizügigeren DACLs erstellt wird. Auf diese Weise kann der Benutzer, wenn neue Dateien in Unterverzeichnissen erstellt werden, diese ändern und dies nutzen, um ein beliebiges Dateiverschieben zu erreichen, was zu LPE führt, indem eine DLL in das System32-Verzeichnis geschrieben wird, die später von einem privilegierten Dienst geladen wird.
Der aktuelle PoC lädt eine DLL in den Windows Update-Dienst. Die DLL implementiert keine Art von Mutex, um zu überprüfen, ob der Exploit bereits ausgeführt wurde, was dazu führt, dass mehrere cmd.exe-Prozesse erstellt werden, da die DLL mehrmals geladen wird.
https://support.norton.com/sp/static/external/tools/security-advisories.html